De eerste vraag in de meeste domeinonderzoeken
Frauduleuze domeinen worden gebruikt in cybercriminaliteit, e-mailfraude en online oplichting. In de meeste gevallen is de eerste praktische vraag eenvoudig: wanneer is dit domein geregistreerd? De aanmaakdatum die is vastgelegd in WHOIS of RDAP vertelt een onderzoeker wanneer de huidige registratie begon, en die ene datum verandert vaak de hele zaak.
Een leveranciersdomein dat jaren geleden is geregistreerd en een bijna identiek domein dat drie dagen voor de ontvangst van een frauduleuze factuur is geregistreerd, vertellen heel verschillende verhalen. De aanmaakdatum stelt een onderzoeker in staat om het domein op de tijdlijn van het incident te plaatsen: vóór het eerste contact, tijdens de onderhandeling, of onmiddellijk vóór het betalingsverzoek.
Wat de aanmaakdatum kan aantonen
Tijdlijnverankering: een domein dat kort voor een phishingcampagne of factuurwijziging is aangemaakt, is een sterke onderzoekspunt. Lookalike detectie: impersonatie-domeinen worden vaak kort voordat ze worden gebruikt geregistreerd. Zaken koppelen: meerdere domeinen die op dezelfde dag zijn aangemaakt, via dezelfde registrar en met dezelfde naamservers, kunnen wijzen op een gemeenschappelijke campagne en verder onderzoek rechtvaardigen.
De datum helpt ook bij het bepalen van de urgentie. Een recent aangemaakt domein dat al e-mails verstuurt of een betaalpagina host, bevindt zich mogelijk nog vroeg in zijn misbruikcyclus, dus snelle misbruikmeldingen aan de registrar en host kunnen verdere slachtoffers voorkomen.
Wat de aanmaakdatum niet kan aantonen
Een aanmaakdatum is geen oordeel. Nieuwe legitieme bedrijven registreren elke dag domeinen, en een oud domein kan verlopen, opnieuw geregistreerd of gecompromitteerd zijn. Sommige registers resetten de datum wanneer een domein wordt verwijderd en opnieuw geregistreerd; andere tonen slechts beperkte gegevens. Behandel de datum als bewijs van een registratiegebeurtenis en bevestig deze vervolgens met DNS-, hosting-, certificaat- en e-mailbewijs.
Registreer altijd de bron (registry RDAP, registrar RDAP of port-43 WHOIS), de exacte waarde met zijn tijdzone, en de verzameltijd. URL Forensics registreert deze naast de ruwe respons en verzegelt het rapport met een SHA-256 hash.
- Registreer aanmaak-, laatst gewijzigde- en vervalgebeurtenissen afzonderlijk.
- Vergelijk de aanmaakdatum met het eerste frauduleuze contact of betalingsverzoek.
- Controleer de certificaattransparantie voor het eerste certificaat dat aan de naam is uitgegeven.
- Zoek naar "sibling" domeinen die op dezelfde dag zijn aangemaakt met dezelfde registrar of nameservers.
- Beschouw een recente datum nooit als op zichzelf staand bewijs van fraude.
