Le projet Analyse inférentielle des domaines enregistrés à des fins malveillantes (INFERMAL), financé par l’ICANN et piloté par KOR Labs, vise à mieux comprendre les schémas de sélection qui expliquent les préférences des cybercriminels pour certains bureaux d’enregistrement de noms de domaine et certains domaines de premier niveau (TLD) dans le cadre de leurs opérations d’hameçonnage. Notre objectif est d’analyser les facteurs qui rendent certains bureaux d’enregistrement et certains TLD particulièrement attractifs aux yeux des attaquants, en nous concentrant sur des caractéristiques présélectionnées regroupées en trois catégories : attributs d’enregistrement, vérification proactive et pratiques réactives en matière de sécurité.
Caractéristiques retenues pour l’analyse
Attributs d’enregistrement
Ces attributs comprennent des services et des politiques proposés par les bureaux d’enregistrement susceptibles d’être exploités par des acteurs malveillants.
- Prix d’enregistrement du domaine : des travaux précédents (analyse statistique de l’utilisation malveillante du DNS dans les gTLD) ont suggéré que les stratégies de tarification peuvent influencer le comportement des cybercriminels, notamment de ceux disposant d’un budget serré. Le projet INFERMAL étudie l’incidence des différentes structures de tarification sur le risque d’enregistrement malveillant.
- Réductions : les réductions proposées pour les d’enregistrements groupés sont alléchantes pour les attaquants souhaitant amplifier leurs activités. Notre analyse se penche sur le lien entre ces réductions et les taux d’utilisation malveillante des noms de domaine.
- Modes de paiement disponibles : les cybercriminels préfèrent souvent des options de paiement garantissant leur anonymat, telles que les crypto-monnaies. Ce travail examine 13 modes de paiement afin d’évaluer leur impact sur les enregistrements malveillants.
- Accès à une API : l’accès illimité à des API permet l’établissement rapide d’infrastructures malveillantes. Ce travail analyse dans quelle mesure la facilité d’accès à l’enregistrement automatisé et la prévalence des options d’enregistrement groupé favorisent l’utilisation malveillante des noms de domaine.
- Services gratuits : les services gratuits proposés par certains bureaux d’enregistrement, tels que l’hébergement ou les certificats TLS, peuvent contribuer à réduire significativement les frais opérationnels des attaquants. En profitant de ces offres gratuites, les cybercriminels peuvent créer des sites d’hameçonnage moyennant un investissement minimal.
Vérification proactive
Cette catégorie englobe les mesures utilisées par les bureaux d’enregistrement pour valider les informations relatives aux titulaires de noms de domaine lors du processus d’enregistrement.
- Validation opérationnelle des informations relatives aux titulaires de noms de domaine : les différences constatées dans la validation des coordonnées, telles que les adresses électroniques et les numéros de téléphone, peuvent créer des brèches pour les attaquants. INFERMAL vise à déterminer dans quelle mesure ces différences peuvent faciliter les enregistrements malveillants.
- Restrictions à l’enregistrement : les obligations en matière de présence locale et d’identification peuvent avoir un effet dissuasif sur les cybercriminels. Ce travail évalue dans quelle mesure la sévérité des restrictions pèse sur le choix des bureaux d’enregistrement fait par les auteurs des attaques.
- Alertes à l’enregistrement de domaines et prévention : les bureaux d’enregistrement qui émettent des alertes ou bloquent des enregistrements suspects peuvent décourager les attaquants. Nos recherches se penchent sur l’efficacité de ces mesures préventives.
Pratiques réactives en matière de sécurité
Les pratiques réactives concernent la réponse apportée par les bureaux d’enregistrement en cas d’utilisation malveillante avérée.
- Durée de vie des noms de domaine malveillants : il est crucial de connaître la durée d’activité des domaines malveillants avant qu’ils fassent l’objet de mesures d’atténuation. Le projet INFERMAL analyse à la fois la durée de vie de ces domaines et la vitesse à laquelle des mesures d’atténuation sont prises une fois qu’un domaine est inscrit sur une liste de blocage.
Choix des caractéristiques à étudier
Afin d’améliorer notre analyse, INFERMAL regroupe des caractéristiques connexes. Par exemple, les différentes méthodes de paiement sont répertoriées dans des groupes plus larges (par exemple, « paiement crypto », « paiement portefeuille numérique »), et les différentes restrictions de sécurité sont regroupées dans un indicateur composite. Cette approche améliore l’interprétabilité et la fiabilité du modèle.
Conclusion
En examinant les attributs d’enregistrement, la vérification proactive et les pratiques réactives en matière de sécurité, nos recherches visent à mettre en avant les facteurs qui favorisent l’enregistrement de domaines malveillants. Cette analyse révèle non seulement les mécanismes d’utilisation malveillante des domaines mais également la complexité des activités d’enregistrement malveillant.
Quelle est la prochaine étape ?
La sélection des caractéristiques à étudier a été l’étape qui a précédé l’analyse finale du projet INFERMAL. Une fois les caractéristiques sélectionnées et regroupées, les chefs de projet concevront des modèles statistiques afin de tenter d’expliquer pourquoi et dans quelle mesure certaines caractéristiques jouent un rôle dans l’utilisation malveillante du DNS. Le rapport final d’INFERMAL sera le dernier livrable du projet.
Conformément à ce qui a été convenu, le rapport final sera présenté fin octobre à l’équipe chargée de la sécurité, de la stabilité et de la résilience du bureau du directeur de la technologie. Ensuite, il fera l’objet d’un examen en interne.
Nous espérons présenter le rapport INFERMAL à notre communauté au début du mois de novembre 2024, juste avant la 81e réunion de l’ICANN.


