A primeira pergunta na maioria das investigações de domínio

Domínios fraudulentos são usados em crimes cibernéticos, fraudes por e-mail e golpes online. Na maioria dos casos, a primeira pergunta prática é simples: quando este domínio foi registrado? A data de criação registrada no WHOIS ou RDAP informa ao investigador quando o evento de registro atual começou, e essa única data frequentemente redefine todo o caso.

Um domínio de fornecedor registado há anos e um domínio quase idêntico registado três dias antes de uma fatura fraudulenta chegar contam histórias muito diferentes. A data de criação permite que um investigador situe o domínio na linha do tempo do incidente: antes do primeiro contacto, durante a negociação ou imediatamente antes do pedido de pagamento.

O que a data de criação pode mostrar

Ancoragem cronológica: um domínio criado pouco antes de uma campanha de phishing ou alteração de fatura é uma forte pista investigativa. Deteção de sósias: domínios de personificação são frequentemente registados perto do momento em que são usados. Ligação de casos: vários domínios criados no mesmo dia, através do mesmo registrador e com os mesmos nameservers podem apontar para uma campanha comum e justificar investigações adicionais.

A data também ajuda a decidir a urgência. Um domínio recentemente criado que já está a enviar e-mails ou a hospedar uma página de pagamento pode ainda estar no início do seu ciclo de vida de abuso, portanto, relatórios de abuso prontos ao registrador e ao host podem prevenir mais vítimas.

O que a data de criação não pode mostrar

Uma data de criação não é um veredito. Novas empresas legítimas registam domínios todos os dias, e um domínio antigo pode ter expirado, ser novamente registado ou comprometido. Alguns registos redefinem a data quando um domínio é eliminado e registado novamente; outros expõem apenas dados limitados. Trate a data como prova de um evento de registo, depois corrobore-a com provas de DNS, alojamento, certificado e e-mail.

Sempre registar a fonte (registo RDAP, registrador RDAP ou WHOIS port-43), o valor exato com o seu fuso horário e o tempo de recolha. URL Forensics regista estes dados juntamente com a resposta bruta e sela o relatório com um hash SHA-256.

  • Registrar a criação, a última alteração e os eventos de expiração separadamente.
  • Compare a data de criação com o primeiro contato fraudulento ou solicitação de pagamento.
  • Verifique a transparência do certificado para o primeiro certificado emitido para o nome.
  • Procure domínios irmãos criados no mesmo dia com o mesmo registrador ou servidores de nomes.
  • Nunca trate uma data recente sozinha como prova de fraude.

Fontes e leitura adicional

ICANN, Protocolo de Acesso a Dados de RegistroRFC 9083, Respostas JSON RDAP (eventos)crt.sh, Pesquisa de transparência de certificados
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.