Começar com a data de criação
O facto mais revelador sobre um domínio suspeito é quando ele foi criado. Domínios fraudulentos são geralmente registados dias ou semanas antes de serem usados; um domínio que afirma representar um fornecedor estabelecido, mas que foi criado no mês passado, é um forte sinal de alerta. Recupere a data de criação através do WHOIS ou RDAP e registe a fonte e a hora UTC da sua observação.
Examine a informação do registante
Compare a organização do registrante, país e registrador com a empresa legítima que está sendo imitada. O registro redigido ou protegido por privacidade é comum e não é prova de fraude por si só, mas um registrante que não corresponde à entidade declarada, ou um registrador conhecido por registros em massa e de baixo custo, adiciona peso a outros indicadores.
Mapear a infraestrutura
Resolver os registros de endereço, servidores de nomes e provedor de hospedagem do domínio. Domínios fraudulentos frequentemente estão em hospedagem compartilhada barata, usam serviços DNS gratuitos ou compartilham infraestrutura com outros domínios suspeitos. Identificar o detentor da rede separadamente do operador do site, raramente são a mesma parte.
Verificar os servidores de e-mail e a política
Analise os registos MX para ver qual provedor lida com o e-mail do domínio, então leia os registos SPF e DMARC. Um domínio usado para fraude de e-mail frequentemente tem um servidor de e-mail recém-configurado, uma política DMARC permissiva ou ausente, ou um registo SPF que autoriza servidores de envio inesperados. Na Burla por Compromisso de E-mail (BEC), a diferença entre a configuração de e-mail do domínio real e fraudulento é frequentemente a pista decisiva.
Compare com o domínio genuíno
Procure técnicas de 'lookalike' (semelhança): caracteres adicionados ou trocados, domínios de topo diferentes, hífens ou homóglifos. Coloque a data de criação, o registante, o alojamento e a configuração de e-mail do domínio suspeito lado a lado com os do domínio genuíno; os contrastes geralmente tornam a imagem clara.
Saiba onde a evidência termina
Nenhum indicador isolado prova fraude. Uma data de criação recente, registrante redigido ou hospedagem compartilhada, cada um tem explicações inocentes. Trate a lista de verificação como uma forma de construir e documentar a suspeita: preserve cada observação com sua fonte e carimbo de data/hora, corrobore com evidências de incidentes, como a mensagem original ou instrução de pagamento, e relate a incerteza juntamente com as descobertas. Uma verificação de domínio não identifica uma pessoa, ela identifica a infraestrutura e os prazos que investigadores e tribunais podem testar.
Executar uma verificação agora
A caixa de ferramentas URL Forensics reúne a data de criação, dados do registrante, registos DNS, provedor de hospedagem, servidores de e-mail e políticas DMARC & SPF num único relatório de evidências, selado com um hash verificável. Executar uma verificação de domínio ou ler o metodologia de perícia forense de domínio.
