Porque os domínios recentes são importantes

Phishing, lojas falsas e campanhas de personificação frequentemente usam domínios registados pouco antes do uso, porque domínios antigos abusados são bloqueados e reportados. As equipas de segurança, portanto, tratam uma data de criação muito recente como um sinal de risco, especialmente quando combinada com nomes semelhantes a marcas ou pedidos de pagamento urgentes.

Medindo a idade corretamente

Use o evento de registro (criação) do RDAP em vez da data da última alteração. Compare-o com o log de transparência de certificado, que mostra quando os certificados TLS foram emitidos pela primeira vez para o nome, e com DNS passivo, onde disponível. Um domínio pode ser antigo, mas recentemente registrado novamente; uma mudança súbita de registrador, nameservers e conteúdo sugere um novo operador.

  • Use o evento de criação, não a última atualização.
  • Verificar novo registro após expiração.
  • Compare a emissão do primeiro certificado.
  • Combine com similaridade de nome e evidências de conteúdo.

Evitar falsos positivos

Start-ups, campanhas e eventos registam legitimamente novos domínios. Relate os achados como 'registado nesta data' em vez de 'suspeito por ser novo'. O URL Forensics nunca transforma dados em falta ou recentes num veredicto de segurança.

Fontes e leitura adicional

ICANN, abuso de DNSRFC 6962, Transparência de Certificados
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.