Veelvoorkomende imitatietechnieken.

Domeinimpersonatie is afhankelijk van het feit dat een doelwit een domeinnaam niet zorgvuldig leest. Typosquatting vervangt, voegt toe of verwijdert een teken dat lijkt op een echte naam, zoals verwisselde letters of een dubbele letter. Combosquatting voegt extra woorden toe rond een echte merknaam, bijvoorbeeld door deze te koppelen aan 'secure' of 'support'. Homoglyph-aanvallen vervangen een of meer tekens door een visueel vergelijkbaar teken uit een ander schrift, vaak weergegeven via internationale domeinnaamcodering die begint met xn--, wat er bij weergave identiek of bijna identiek uitziet, maar eronder een totaal andere registratie is.

Een afwijkend topleveldomein is ook een veelvoorkomende en eenvoudige techniek: het registreren van exact dezelfde naam onder .net, .co of een minder gangbare landcode of nieuw generiek TLD wanneer het merk bekend is van opereren op .com. Geen van deze technieken vereist het compromitteren van de echte organisatie; ze vereisen alleen het registreren van een beschikbare, gelijk uitziende naam.

Het herkennen ervan in de praktijk

De gelijkenis zelf is slechts een aanwijzing. Bevestig het betrokken registreerbare domein, aangezien 'brand.example.net' wordt beheerd door example.net, ongeacht het gekozen subdomeinlabel. Vergelijk de aanmaakdatum, registrar en nameservers van het verdachte domein in RDAP met het bekende domein van de legitieme organisatie. Een zeer recente registratiedatum gecombineerd met een sterke gelijkenis met een bekend merk is een krachtige combinatie van signalen, hoewel recente registraties ook veel voorkomen bij legitieme nieuwe projecten.

E-mail- en certificaatbewijs kan verdere context toevoegen: een imitatie domein geconfigureerd om e-mail te ontvangen, of een dat onlangs zijn eerste TLS-certificaat heeft verkregen, suggereert actieve voorbereiding op gebruik in plaats van passieve of speculatieve registratie.

Waarom monitoring belangrijk is

Omdat nieuwe imitatie-domeinen op elk moment kunnen verschijnen, geeft een controle op één tijdstip alleen informatie over wat al bestaat. Voortdurende monitoring van naamsvariaties van een merk, gecombineerd met periodieke WHOIS-vergelijkingen van reeds gevolgde domeinen, helpt om een nieuwe 'lookalike' registratie of een wijziging in de registratiegegevens van een bestaand gevolgd domein snel na het plaatsvinden te detecteren, in plaats van nadat het al is gebruikt tegen klanten of personeel. Voor Unlimited-abonnees voert domeinmonitoring wekelijkse WHOIS-vergelijkingen en 'lookalike'-controles uit op de gevolgde domeinen, waarbij nieuw geregistreerde vergelijkbare namen en registratiewijzigingen worden gemarkeerd voor beoordeling.

Passend reageren

Behandel een gedetecteerde lookalike als iets om te verifiëren en, indien gerechtvaardigd, te melden via het misbruikproces van de registrar of host met specifieke bewijzen, niet als een reden voor openbare beschuldiging op zichzelf. Bewaar het bewijsmateriaal dat tot de detectie heeft geleid, inclusief de vergelijking met het legitieme domein, voordat u om verwijdering verzoekt.

  • Identificeer de techniek: typosquat, combosquat, homoglyph of alternatieve TLD.
  • Bevestig het registreerbare domein, niet alleen een subdomeinlabel.
  • Vergelijk de registratiedatum, registrar en nameservers met het legitieme domein.
  • Controleer e-mail- en certificaatactiviteit op tekenen van actieve voorbereiding.
  • Gebruik continue monitoring om nieuwe lookalikes op te sporen zodra ze worden geregistreerd.

Bronnen en verder lezen

ICANN, DNS misbruikRFC 5890, Geïnternationaliseerde domeinnamen voor applicatiesCISA, phishing herkennen en melden
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.