Les domaines enregistrés en masse comportent des risques cachés

Vérifiez si un nom de domaine fait partie d'un groupe enregistré en masse et obtenez les informations WHOIS et DNS concernant les autres noms de domaine enregistrés en même temps que celui-ci. Ciblez l'ensemble du groupe plutôt que de jouer au « jeu du chat et de la souris » avec des noms de domaine pris isolément.

Commencer

500 crédits API DRS gratuits. Aucune carte bancaire requise.

10 000+ domaines ajoutés quotidiennement
Plus de 400 000 domaines nouvellement enregistrés surveillés chaque jour
Plus de 7 000 groupes de domaines identifiés chaque jour
Augmentation moyenne du nombre de domaines d'environ 700 %

Découvrez l'ensemble de l'amas, et pas seulement sa surface

  • Noms de domaine enregistrés en groupe
  • Détection des campagnes
  • Tous domaines de premier niveau (TLD) et bureaux d'enregistrement confondus
  • Contexte WHOIS et DNS

Les cybercriminels enregistrent souvent des noms de domaine par lots

Les « honeypots » ne détectent que les menaces qui ont été transformées en armes. Les autres restent invisibles pour les services de renseignement sur les menaces.

Grâce à l'API « Bulk Registration Risk », il vous suffit d'indiquer un seul nom de domaine pour obtenir l'ensemble du cluster.

Exemple :

De online-advertising-4450886[.]bond
Vers un groupe de 10 331 domaines online-advertising-*[.]bond

Un domaine enregistré en bloc révèle un groupe de 10 331 domaines

Identifiez la campagne, et pas seulement le domaine

L'API « Bulk Registration Risk » vous permet d'identifier l'ensemble du cluster à partir de ce seul domaine.

Prenez un ensemble de domaines IoC connus, puis enrichissez-le avec d'autres artefacts de domaine enregistrés par le même acteur dans le cadre de cette campagne.

Exemple :

Les chercheurs de WhoisXML API ont identifié et ajouté plus de 100 000 domaines à la liste des domaines appartenant au fournisseur d'infrastructures frauduleuses Funnull , qui avaient été identifiés par le FBI — consultez le rapport complet.

Intégration des domaines IoC connus dans l'ensemble de l'infrastructure de campagne de Funnull

Rechercher des noms de domaine parmi tous les TLD et tous les bureaux d'enregistrement

Peu importe que les cybercriminels aient utilisé les mêmes ou des TLD, des bureaux d'enregistrement ou des serveurs de noms différents pour leur campagne : l'API « Bulk Registration Risk » verrait clair dans leur jeu et détecterait tout de même l'ensemble du réseau.

Exemple :

D'un seul domaine lordfilm*
à un ensemble de 4 801 domaines répartis sur plusieurs TLD.

Un seul domaine « lordfilm » s'étend à 4 801 domaines répartis sur plusieurs TLD

Il y a toujours plus que ce que l'on voit au premier abord

Obtenez les données WHOIS et DNS de tous les domaines du cluster afin de disposer des informations nécessaires pour agir.

Exemple :

L'API « Bulk Registration Risk » a permis d'identifier plus de 1 661 domaines supplémentaires appartenant à l'infrastructure de l'acteur malveillant LabHost — consultez le rapport complet.

Contexte WHOIS et DNS concernant l'infrastructure de l'acteur malveillant LabHost

L'ICANN met en garde contre les risques liés à l'enregistrement massif de noms de domaine

  • « Des acteurs malveillants exploitent l'accès non restreint aux API pour enregistrer un grand nombre de noms de domaine en l'espace de quelques minutes, ce qui leur permet de mener des opérations de hameçonnage, de smishing et de botnets à grande échelle »

    Source
  • « L'accès illimité à l'API permet aux bots d'enregistrer instantanément des milliers de noms de domaine, souvent dans le cadre d'attaques de courte durée. »

    Source

Fonctionnement de l'API « Risque lié à l'inscription groupée »

L'API fonctionne selon un cycle de renseignement en trois étapes.

  • 1. Choisissez votre point de départ

    Vous pouvez interroger l'API de deux manières différentes, en fonction des données dont vous disposez déjà.

    • Commencez par saisir un nom de domaine, puis choisissez entre un résultat de base (checkDomain) et un résultat enrichi par les données WHOIS (checkDomainEnriched)
    • Commencez par indiquer la date de détection et le numéro d'un groupe connu, puis choisissez entre un résultat de base (getGroup) et un résultat enrichi par les données WHOIS (getGroupEnriched)
  • 2 Laissez l'API s'en charger

    L'API compare vos données à une base de données de domaines enregistrés en masse, constituée à partir de plus de 400 000 domaines nouvellement enregistrés et ajoutés chaque jour. Chaque lot quotidien est analysé afin de détecter des schémas de noms de domaine de deuxième niveau, notamment les noms similaires et ceux basés sur des schémas, afin d'identifier les domaines enregistrés en masse avec un niveau de confiance très élevé.

  • 3. Analysez les résultats

    L'API renvoie une liste des domaines appartenant au même cluster, ainsi que plus de 15 champs WHOIS et DNS par domaine, notamment :

    • Coordonnées du titulaire du nom de domaine
    • Dates de création et d'expiration
    • Serveur de noms
    • Serveur WHOIS
    • Informations sur le bureau d'enregistrement
    • Adresses IP associées
API de gestion des risques liés aux inscriptions groupées | WhoisXML API

Vérifiez si un nom de domaine fait partie d'un groupe d'enregistrement groupé.

Commencer

Ce que vous pouvez faire avec l'API « Risk » d'inscription groupée

Mettre au jour les infrastructures cachées lors des enquêtes

Effectuez une recherche sur un domaine suspect ou dont la nature malveillante a été confirmée, que vous avez identifié au cours d'une enquête, via l' API « Bulk Domain Registration Risk » afin de déterminer le groupe plus large auquel il appartient et d'obtenir une vision beaucoup plus complète de l'infrastructure de l'acteur malveillant.

Mettre au jour les infrastructures cachées lors des enquêtes
Cartographie des campagnes d'usurpation d'identité de marques

Cartographie des campagnes d'usurpation d'identité de marques

Lorsque vous identifiez un domaine similaire ou victime de « typosquatting », interrogez l'API pour vérifier s'il appartient à un ensemble plus vaste de domaines enregistrés en masse. L'API renvoie également une liste des domaines appartenant au même groupe, ce qui permet aux équipes de repérer les domaines malveillants associés à la même campagne avant qu'ils ne ciblent vos clients.

Automatiser le tri des alertes au sein des solutions SIEM et SOAR

Enrichissez automatiquement les alertes au sein de votre plateforme SIEM ou SOAR lorsqu'un domaine externe déclenche un événement de sécurité. L'API vérifie si ce domaine fait partie d'un déploiement massif malveillant, ce qui permet à votre équipe d'accélérer le triage et de faire remonter les alertes en fonction des indicateurs de risque au niveau du groupe.

Automatiser le tri des alertes au sein des solutions SIEM et SOAR
Transformez les indicateurs bruts en flux de haute fidélité

Transformez les indicateurs bruts en flux de haute fidélité

Intégrez des données d'enregistrement en masse afin de transformer des indicateurs bruts en flux de haute précision. Le regroupement des domaines isolés en clusters malveillants aide les fournisseurs à fournir les informations prédictives dont les abonnés ont besoin pour bloquer des infrastructures de campagne entières.

API de gestion des risques liés aux inscriptions groupées | WhoisXML API

Recevez 500 crédits API gratuits. Aucune carte bancaire requise.

Commencer

La confiance des
les entreprises
les plus intelligentes

Foire aux questions

Quels sont les risques liés aux enregistrements groupés de noms de domaine ?

  • Rotation rapide des armes : les attaques telles que le « spam », les campagnes de ransomware et les opérations de botnets reposent sur la capacité à utiliser rapidement une infrastructure, puis à l’abandonner immédiatement avant qu’elle ne puisse être tracée. Les enregistrements groupés de domaines permettent aux attaquants d’accéder à de vastes réserves de domaines qu’ils peuvent alterner selon leurs besoins. Lorsqu’une équipe de sécurité bloque un domaine, l’attaquant bascule sans difficulté vers un autre domaine préenregistré au sein de sa réserve, ce qui permet à la campagne de se poursuivre sans interruption.
  • Attaques à grande échelle : les pirates peuvent acquérir des centaines, voire des milliers de noms de domaine en quelques minutes. Cette capacité leur permet de répartir une même attaque sur plusieurs réseaux avant que les systèmes de sécurité ne puissent détecter le profil de la menace.
  • Retards dans les interventions : les groupes de domaines compliquent le suivi pour les équipes de sécurité, car celles-ci ne peuvent tout simplement pas concentrer leur analyse sur un seul domaine suspect. Elles doivent suivre l'évolution des enregistrements DNS, les chevauchements d'hébergement, les certificats SSL et les schémas de redirection au sein de vastes groupes de domaines. Cette vérification manuelle ralentit la réponse aux incidents et entraîne une « fatigue des alertes ».
  • Usage abusif de marques et confusion chez les clients : les enregistrements en masse peuvent inclure du « typosquatting », des homoglyphes, des mots ajoutés, de faux portails d'assistance, des pages de bons de réduction ou des domaines liés à la connexion. Ces tactiques d'usurpation d'identité peuvent nuire à la confiance, même lorsque l'entreprise ciblée n'a aucun lien avec l'attaque.

Existe-t-il des raisons légitimes justifiant l'enregistrement groupé de noms de domaine ?

Oui, les organisations ont recours à l'enregistrement en masse à des fins légitimes, telles que la protection préventive de leurs marques, l'acquisition de domaines de premier niveau (TLD) régionaux ou le lancement de campagnes marketing multimarques.

Que renvoie l'API « Risques liés à l'enregistrement groupé de domaines » ?

L'API fournit des données au format JSON ou XML. Le format de sortie dépend du point de terminaison que vous utilisez parmi les quatre suivants :

  • Vérification du domaine : utilisez cette fonction pour savoir à quels groupes appartient un domaine. La réponse indique la date à laquelle le groupe a été détecté, son numéro d'identification et le nombre total de domaines qu'il compte.
  • Recherche par domaine (approfondie) : il s'agit de la requête la plus détaillée pour un domaine donné. Elle renvoie les informations d'enregistrement de chaque domaine appartenant à tous les groupes associés à votre recherche.
  • Récupérer un groupe : ce point de terminaison permet de récupérer tous les domaines appartenant à un groupe spécifique. Il fournit des champs de base tels que le nom de domaine aux formats ASCII et UTF-8, sa position au sein du groupe et la taille totale du groupe.
  • Récupérer un groupe (données enrichies) : cette fonction fournit l'ensemble des données WHOIS et d'enregistrement enrichies pour chaque domaine d'un groupe donné. Les points de terminaison enrichis renvoient les données d'enregistrement de chaque domaine ainsi que l'adresse IP associée.

Dans quels cas l'API renvoie-t-elle un cluster de domaines ?

L'API renvoie un groupe lorsqu'elle détecte au moins trois domaines créés le même jour et présentant des schémas de nommage similaires au niveau du domaine de deuxième niveau. Ces indices permettent d'identifier des activités susceptibles de relever d'un enregistrement en masse, plutôt que des domaines isolés présentant une simple ressemblance.

Quelles sont les meilleures pratiques pour réduire les risques liés à l'enregistrement groupé de noms de domaine ?

Les pratiques reconnues dans le secteur combinent souvent plusieurs mesures, notamment :

  • Enregistrement proactif : enregistrez les fautes d'orthographe courantes et les différents domaines de premier niveau (TLD) associés à votre marque avant que d'autres ne le fassent.
  • Identifiez les schémas d'enregistrement en masse : utilisez l'API « Bulk Registration Risk » ou l'API « First Watch » pour surveiller les groupes de domaines similaires enregistrés simultanément ou par l'intermédiaire du même registraire, car l'enregistrement en masse est un indicateur courant d'une attaque coordonnée.
  • Surveillance continue : recherchez les nouveaux enregistrements qui imitent le nom de votre marque à l'aide d'outils automatisés, tels que l'API Brand Alert.

Vous pouvez être intéressé

IP Geolocation
IP Geolocation

Trouver l'emplacement physique exact d'une adresse IP, d'un courriel ou d'un nom de domaine.

En savoir plus
IP Netblocks
IP Netblocks

Déterminez la plage d'adresses IP à laquelle appartient l'adresse IP en question.

En savoir plus
Reverse IP
Reverse IP

Trouver des relations telles que la propriété entre les noms d'hôte et les adresses IP.

En savoir plus
Reverse NS
Reverse NS

Trouver tous les domaines qui utilisent le même serveur de noms.

En savoir plus
Domains & Subdomains Discovery API
Domains & Subdomains Discovery API

Trouver des domaines et sous-domaines liés par des termes spécifiques dans leur nom d'hôte.

En savoir plus
DNS Lookup Services
DNS Lookup Services

Identifier l'hébergeur d'un nom de domaine ou d'un site webparticulier.

En savoir plus
SSL Certificates API
SSL Certificates API

Vérifier la chaîne de certificats SSL d'un domaine via des appels API.

En savoir plus
Newly Registered Domains
Newly Registered Domains

Suivez les meilleures opportunités d'affaires en ligne.

En savoir plus
Registrant Alert
Registrant Alert

Découvrez quels domaines ont été ajoutés ou supprimés par les titulaires, en fonction de critères de recherche donnés.

En savoir plus
WHOIS Search
WHOIS Search

Obtenez des informations WHOIS bien analysées et normalisées pour n'importe quel nom de domaine, adresse IP ou courriel.

En savoir plus
Screenshot Service
Screenshot Service

Obtenez instantanément une capture d'écran de n'importe quelle page web.

En savoir plus
Newly Created Websites Data Feed
Newly Created Websites Data Feed

Obtenez des informations sur les nouvelles entreprises enregistrées sur le web.

En savoir plus
Reverse MX
Reverse MX

Révéler tous les domaines qui utilisent le même serveur de messagerie.

En savoir plus
Reverse DNS
Reverse DNS

Fournir la liste des noms de domaine liés aux enregistrements DNS spécifiés via des appels API avec des sorties en JSON et XML.

En savoir plus
Domain Research Suite
Domain Research Suite

Améliorez votre boîte à outils de recherche de domaine grâce à notre solution web de niveau entreprise qui vous aide à rechercher...

En savoir plus
Threat Intelligence API
Threat Intelligence API

Identifier facilement les ressources malveillantes et extraire les informations sur les menaces qu'elles représentent.

En savoir plus
Typosquatting Data Feed
Typosquatting Data Feed

Détecter facilement tous les noms de domaine typosquattés dès qu'ils sont enregistrés chaque jour.

En savoir plus
Domain Availability
Domain Availability

Le vérificateur de disponibilité de domaine le plus précis du marché.

En savoir plus
Subdomains Lookup
Subdomains Lookup

Découvrir les sous-domaines liés au nom de domaine cible.

En savoir plus
Brand Alert
Brand Alert

Surveillez les correspondances exactes, les variations et les fautes d'orthographe courantes de votre nom de marque et de vos marques déposées.

En savoir plus
Reverse WHOIS
Reverse WHOIS

Établir des liens entre différents domaines, individus et organisations.

En savoir plus
Email Verification
Email Verification

S'assurer de la validité et de la qualité de toute adresse électronique.

En savoir plus
WHOIS Database Download
WHOIS Database Download

Nous fournissons des données WHOIS complètes et pertinentes sur les domaines, qui peuvent être personnalisées et facilement intégrées en fonction des besoins de votre entreprise.

En savoir plus
Real-time SSL Certificates Streaming
Real-time SSL Certificates Streaming

Obtenez des flux de données de certificats SSL avec leurs champs bien analysés en temps réel. Précis. A jour.

En savoir plus
Threat Intelligence Data Feeds
Threat Intelligence Data Feeds

Obtenez les données les plus pertinentes pour anticiper les nouvelles menaces de sécurité.

En savoir plus
Website Categorization
Website Categorization

Définir la catégorie du site web du domaine donné.

En savoir plus
Domain Reputation API
Domain Reputation API

Évaluez la réputation et le profil de risque d'un domaine ou d'une adresse IP à l'aide d'un simple score basé sur une...

En savoir plus
Domain Registration Streaming
Domain Registration Streaming

Obtenez des flux de données sur les nouveaux domaines enregistrés avec leurs données WHOIS générées en temps réel.

En savoir plus
SSL Certificates Database
SSL Certificates Database

Obtenez la base de données la plus complète de certificats SSL (Secure Sockets Layer).

En savoir plus