Pierwsze pytanie w większości dochodzeń domenowych

Fałszywe domeny są wykorzystywane w cyberprzestępczości, oszustwach e-mailowych i oszustwach online. W większości przypadków pierwsze praktyczne pytanie jest proste: kiedy ta domena została zarejestrowana? Data utworzenia zapisana w WHOIS lub RDAP informuje badacza, kiedy rozpoczęło się bieżące zdarzenie rejestracji, a ta pojedyncza data często zmienia całą sprawę.

Domena dostawcy zarejestrowana lata temu i niemal identyczna domena zarejestrowana trzy dni przed nadejściem fałszywej faktury opowiadają zupełnie różne historie. Data utworzenia pozwala śledczemu umieścić domenę na osi czasu zdarzenia: przed pierwszym kontaktem, w trakcie negocjacji lub bezpośrednio przed żądaniem płatności.

Co może pokazać data utworzenia

Zakotwiczenie w czasie: domena utworzona krótko przed kampanią phishingową lub zmianą faktury to silny trop śledczy. Wykrywanie podobieństw: domeny podszywające się są często rejestrowane blisko czasu ich użycia. Łączenie spraw: kilka domen utworzonych tego samego dnia, u tego samego rejestratora i z tymi samymi serwerami nazw, może wskazywać na wspólną kampanię i uzasadniać dalsze dochodzenia.

Data pomaga również w ocenie pilności. Niedawno utworzona domena, która już wysyła pocztę lub hostuje stronę płatności, może być na wczesnym etapie cyklu nadużyć, więc szybkie zgłoszenia nadużyć do rejestratora i hosta mogą zapobiec dalszym ofiarom.

Czego nie może pokazać data utworzenia

Data utworzenia nie jest wyrokiem. Nowe, legalne firmy rejestrują domeny codziennie, a stara domena może wygasnąć, zostać ponownie zarejestrowana lub skompromitowana. Niektóre rejestry resetują datę, gdy domena jest usuwana i ponownie rejestrowana; inne ujawniają tylko ograniczone dane. Traktuj datę jako dowód zdarzenia rejestracji, a następnie potwierdź ją za pomocą DNS, hostingu, certyfikatów i dowodów e-mail.

Zawsze rejestruj źródło (rejestr RDAP, rejestrator RDAP lub port-43 WHOIS), dokładną wartość wraz ze strefą czasową oraz czas zebrania danych. URL Forensics rejestruje te informacje wraz z surową odpowiedzią i zabezpiecza raport haszem SHA-256.

  • Zarejestruj oddzielnie zdarzenia utworzenia, ostatniej zmiany i wygaśnięcia.
  • Porównaj datę utworzenia z pierwszym fałszywym kontaktem lub prośbą o płatność.
  • Sprawdź transparentność certyfikatów dla pierwszego certyfikatu wydanego dla danej nazwy.
  • Wyszukaj domen pokrewnych utworzonych tego samego dnia u tego samego rejestratora lub na tych samych serwerach nazw (nameserverach).
  • Nigdy nie traktuj samej nowej daty jako dowodu oszustwa.

Źródła i dalsze lektury

ICANN, Protokół Dostępu do Danych RejestracyjnychRFC 9083, odpowiedzi JSON RDAP (zdarzenia)crt.sh, Wyszukiwarka przejrzystości certyfikatów
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.