Pierwsze pytanie w większości dochodzeń domenowych
Fałszywe domeny są wykorzystywane w cyberprzestępczości, oszustwach e-mailowych i oszustwach online. W większości przypadków pierwsze praktyczne pytanie jest proste: kiedy ta domena została zarejestrowana? Data utworzenia zapisana w WHOIS lub RDAP informuje badacza, kiedy rozpoczęło się bieżące zdarzenie rejestracji, a ta pojedyncza data często zmienia całą sprawę.
Domena dostawcy zarejestrowana lata temu i niemal identyczna domena zarejestrowana trzy dni przed nadejściem fałszywej faktury opowiadają zupełnie różne historie. Data utworzenia pozwala śledczemu umieścić domenę na osi czasu zdarzenia: przed pierwszym kontaktem, w trakcie negocjacji lub bezpośrednio przed żądaniem płatności.
Co może pokazać data utworzenia
Zakotwiczenie w czasie: domena utworzona krótko przed kampanią phishingową lub zmianą faktury to silny trop śledczy. Wykrywanie podobieństw: domeny podszywające się są często rejestrowane blisko czasu ich użycia. Łączenie spraw: kilka domen utworzonych tego samego dnia, u tego samego rejestratora i z tymi samymi serwerami nazw, może wskazywać na wspólną kampanię i uzasadniać dalsze dochodzenia.
Data pomaga również w ocenie pilności. Niedawno utworzona domena, która już wysyła pocztę lub hostuje stronę płatności, może być na wczesnym etapie cyklu nadużyć, więc szybkie zgłoszenia nadużyć do rejestratora i hosta mogą zapobiec dalszym ofiarom.
Czego nie może pokazać data utworzenia
Data utworzenia nie jest wyrokiem. Nowe, legalne firmy rejestrują domeny codziennie, a stara domena może wygasnąć, zostać ponownie zarejestrowana lub skompromitowana. Niektóre rejestry resetują datę, gdy domena jest usuwana i ponownie rejestrowana; inne ujawniają tylko ograniczone dane. Traktuj datę jako dowód zdarzenia rejestracji, a następnie potwierdź ją za pomocą DNS, hostingu, certyfikatów i dowodów e-mail.
Zawsze rejestruj źródło (rejestr RDAP, rejestrator RDAP lub port-43 WHOIS), dokładną wartość wraz ze strefą czasową oraz czas zebrania danych. URL Forensics rejestruje te informacje wraz z surową odpowiedzią i zabezpiecza raport haszem SHA-256.
- Zarejestruj oddzielnie zdarzenia utworzenia, ostatniej zmiany i wygaśnięcia.
- Porównaj datę utworzenia z pierwszym fałszywym kontaktem lub prośbą o płatność.
- Sprawdź transparentność certyfikatów dla pierwszego certyfikatu wydanego dla danej nazwy.
- Wyszukaj domen pokrewnych utworzonych tego samego dnia u tego samego rejestratora lub na tych samych serwerach nazw (nameserverach).
- Nigdy nie traktuj samej nowej daty jako dowodu oszustwa.
