Porque a monitorização de domínios previne a fraude
Imagine uma empresa que possui digitpol.com. Um fraudador não precisa de invadir esse domínio. É muito mais fácil registar um semelhante, como digitpol-secure.com, digitpo1.com ou digitpol.co, e enviar e-mails que parecem vir da empresa genuína. Clientes, fornecedores e funcionários veem um nome familiar e agem de acordo com instruções para alterar detalhes bancários, pagar uma fatura ou iniciar sessão num portal falso.
Estes domínios "lookalike" são geralmente registados pouco antes de um ataque. Detetar um novo registo cedo dá-lhe tempo para avisar os clientes, bloquear o domínio nos seus filtros de e-mail, solicitar a remoção e preservar evidências, tudo antes que qualquer dinheiro seja movimentado.
O que monitorizamos semanalmente
Cada domínio registado é verificado uma vez por semana contra os dados públicos de registo (WHOIS e RDAP). O novo resultado é comparado com o da semana anterior, campo a campo, e cada diferença é registada com a data em que foi observada.
- Alterações de registador, que podem sinalizar uma transferência ou uma tentativa de "hijacking" (sequestro)
- Alterações de estado do domínio, como a remoção de bloqueios de transferência ou um domínio em espera
- Alterações nos servidores de nomes (nameserver), que redirecionam de onde o site e o e-mail são servidos
- Alterações de registante e contacto, onde o registo as publica
- Datas de registo, expiração, transferência e última alteração, para que uma expiração próxima nunca seja esquecida
- Ativação ou desativação de DNSSEC
Deteção de domínios "lookalike"
Juntamente com o seu próprio domínio, geramos as variantes que um fraudador tem maior probabilidade de usar: letras trocadas ou em falta, caracteres semelhantes como '0' por 'o' ou 'rn' por 'm', palavras adicionadas como "secure", "login", "support" ou "invoice", e o mesmo nome com outras extensões como .net, .co ou .eu. Semanalmente, verificamos quais destes existem no DNS público e sinalizamos qualquer um que tenha aparecido recentemente.
O que a monitorização pode e não pode dizer
Uma alteração é um sinal para analisar mais de perto, não um veredito. Os registradores atualizam os registos por razões rotineiras e muitos registos editam dados pessoais. Um "lookalike" (domínio visualmente similar) recém-registado pode pertencer a um revendedor ou ser um registo defensivo. Quando um registo não pode ser acedido numa dada semana, informamos e nunca o reportamos como uma alteração. Use a ferramenta de investigação completa em qualquer domínio sinalizado para recolher provas seladas antes de agir.
Como começar
A monitorização de domínios está incluída no plano Unlimited. Adicione até 20 domínios da sua conta. A primeira verificação regista uma linha de base imediatamente, e as comparações semanais seguem automaticamente. Todas as alterações aparecem na sua conta em Monitorização de domínios.
