Porque os domínios recentes são importantes
Phishing, lojas falsas e campanhas de personificação frequentemente usam domínios registados pouco antes do uso, porque domínios antigos abusados são bloqueados e reportados. As equipas de segurança, portanto, tratam uma data de criação muito recente como um sinal de risco, especialmente quando combinada com nomes semelhantes a marcas ou pedidos de pagamento urgentes.
Medindo a idade corretamente
Use o evento de registro (criação) do RDAP em vez da data da última alteração. Compare-o com o log de transparência de certificado, que mostra quando os certificados TLS foram emitidos pela primeira vez para o nome, e com DNS passivo, onde disponível. Um domínio pode ser antigo, mas recentemente registrado novamente; uma mudança súbita de registrador, nameservers e conteúdo sugere um novo operador.
- Use o evento de criação, não a última atualização.
- Verificar novo registro após expiração.
- Compare a emissão do primeiro certificado.
- Combine com similaridade de nome e evidências de conteúdo.
Evitar falsos positivos
Start-ups, campanhas e eventos registam legitimamente novos domínios. Relate os achados como 'registado nesta data' em vez de 'suspeito por ser novo'. O URL Forensics nunca transforma dados em falta ou recentes num veredicto de segurança.
