SecurCheckCentre Cyber

DOMAINE · RDAP · DNS · TYPOSQUATTING

Comment analyser un nom de domaine suspect ? Le guide de réputation DNS

Secur Cloud ·

Un lien reçu par SMS, un portail de connexion ou une adresse d’expédition peut imiter un domaine familier. Par typosquatting ou caractères visuellement proches, les fraudeurs cherchent à vous faire saisir des identifiants, ouvrir une page de phishing ou modifier un paiement. Avant d’agir, confrontez le nom exact à des données techniques et à une source officielle indépendante.

Un analyseur de domaine suspect aide à réunir ces indices, sans attribuer avec certitude un domaine à une organisation ni déclarer un site inoffensif.

1. Consulter les données d’enregistrement : Whois et RDAP

RDAP a succédé à l’ancien protocole Whois comme source de référence pour les données d’enregistrement de nombreux domaines génériques. Il fournit les champs publiés par le registre à l’instant de la consultation, non un historique complet.

Date de création : un indice à contextualiser

Les données RDAP du registre peuvent fournir la date d’enregistrement et le bureau d’enregistrement. Un domaine récent qui se présente comme le portail historique d’une banque ou d’un fournisseur mérite une vérification renforcée. Mais aucun seuil de 15 jours ne démontre à lui seul une fraude : des domaines légitimes sont nouveaux, et des domaines anciens peuvent être compromis ou revendus.

Titulaire masqué et limites du registre

Les données personnelles du titulaire sont souvent masquées et certains registres ne publient pas tous les champs. Le RDAP décrit une fiche d’enregistrement actuelle, pas l’historique exhaustif des propriétaires, des serveurs de noms ni des changements de délégation. SecurCheck signale les sources indisponibles au lieu de déduire une identité à partir d’un champ vide.

2. Examiner DNS, messagerie et certificats publics

DNS actuel et réseau associé

La résolution actuelle du nom peut révéler une adresse IP publique et, si la source répond, un contexte ASN ou d’hébergement. Cette photographie instantanée ne reconstitue pas l’historique DNS. Un hébergement cloud ou étranger n’est pas en soi une preuve d’attaque.

Certificats publics et cadenas HTTPS

Les journaux Certificate Transparency permettent d’observer des certificats émis pour le domaine et parfois leur première date visible. Ils ne certifient pas l’honnêteté de l’exploitant. Le cadenas HTTPS chiffre la connexion, mais un site frauduleux peut aussi posséder un certificat valide. Le module n’audite pas exhaustivement la chaîne TLS, l’autorité émettrice ni tous les noms SAN.

MX et messagerie : contrôle distinct

Si l’incident concerne un e-mail, examinez séparément les enregistrements MX et les en-têtes du message. Les MX désignent principalement des serveurs de réception ; leur absence ne prouve pas qu’un domaine ne puisse envoyer des e-mails, et leur présence ne valide pas l’expéditeur. L’outil de domaine SecurCheck n’effectue pas ici d’inventaire MX.

Protégez vos équipes contre le typosquatting ciblé

SecurCheck Entreprise donne à vos analystes SOC, équipes IT et support un point de départ pour vérifier un nom de domaine suspect : date RDAP disponible, résolution DNS actuelle, certificats publics, redirections observables et signaux de réputation accessibles.

Ces résultats dépendent des sources et ne remplacent ni une enquête complète ni une confirmation du partenaire par un autre canal.

Découvrir l’offre Entreprise

3. Recouper le nom, la réputation et le contexte e-mail

  1. Repérez les imitations de marque et les homographes

    Comparez le domaine exact avec l’adresse officielle que vous connaissez déjà : lettre ajoutée, tiret, sous-domaine trompeur ou caractère d’un autre alphabet. Un nom internationalisé peut apparaître sous la forme ASCII « xn-- » (Punycode). Cette indication aide l’examen manuel, mais le seul préfixe xn-- n’est pas une preuve de fraude et le module ne garantit pas la détection de tous les homographes.

  2. Recoupez les listes de menaces sans surinterpréter

    Lorsque Google Web Risk ou les autres sources disponibles répondent, un signalement connu apporte un indice fort. L’absence de signalement ne constitue pas une approbation : un domaine neuf peut ne pas encore être référencé. SecurCheck ne restitue pas un historique de catégorisation ni tous les registres d’abus mondiaux.

  3. Pour un e-mail, inspectez SPF, DKIM et DMARC séparément

    Analysez les en-têtes du message et l’alignement des domaines dans l’outil e-mail adapté ; un simple enregistrement DNS ne prouve pas que le message reçu a passé l’authentification. Une configuration manquante ou un échec demande une enquête, sans confirmer automatiquement une usurpation : des expéditeurs légitimes peuvent aussi être mal configurés.

ICANN : comprendre RDAP · Certificate Transparency : journaux publics

Conclusion : faites du domaine un indice, pas une identité

Un scan de réputation de domaine aide à qualifier rapidement des incohérences et à préparer un signalement. Ne laissez ni un score favorable ni un cadenas décider seuls : comparez l’adresse à vos références, confirmez toute demande financière ou d’accès par un contact connu et transmettez les éléments à votre équipe sécurité si nécessaire.

Déployer SecurCheck Entreprise pour vos équipes