Dlaczego młode domeny mają znaczenie

Phishing, fałszywe sklepy i kampanie podszywania się często wykorzystują domeny zarejestrowane krótko przed użyciem, ponieważ starsze, nadużywane domeny są blokowane i zgłaszane. Zespoły ds. bezpieczeństwa traktują zatem bardzo niedawną datę utworzenia jako sygnał ryzyka, zwłaszcza w połączeniu z nazwami przypominającymi marki lub pilnymi żądaniami płatności.

Prawidłowe mierzenie wieku

Użyj zdarzenia rejestracji (utworzenia) z RDAP, a nie daty ostatniej zmiany. Porównaj to z logiem przejrzystości certyfikatów (certificate transparency log), który pokazuje, kiedy certyfikaty TLS zostały po raz pierwszy wydane dla nazwy, oraz z pasywnym DNS, jeśli jest dostępny. Domena może być stara, ale niedawno ponownie zarejestrowana; nagła zmiana rejestratora, serwerów nazw i treści sugeruje nowego operatora.

  • Użyj daty utworzenia, a nie daty ostatniej aktualizacji.
  • Sprawdź, czy nastąpiła ponowna rejestracja po wygaśnięciu.
  • Porównaj datę wydania pierwszego certyfikatu.
  • Połącz z podobieństwem nazwy i dowodami treści.

Unikanie fałszywych alarmów

Start-upy, kampanie i wydarzenia legalnie rejestrują nowe domeny. Zgłaszaj ustalenia jako „zarejestrowane w tej dacie”, a nie „podejrzane, bo nowe”. URL Forensics nigdy nie przekształca brakujących lub niedawnych danych w werdykt bezpieczeństwa.

Źródła i dalsze lektury

ICANN, nadużycia DNSRFC 6962, Przejrzystość Certyfikatów
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.