L’ICANN révèle les indices qui peuvent accélérer la détection des domaines malveillants

0

Un nom de domaine utilisé pour une arnaque peut-il permettre d’en repérer d’autres avant leur signalement ? Dans son rapport OCTO-044, publié le 18 septembre 2026, l’ICANN explore une approche prometteuse : croiser les données publiques pour identifier des domaines associés et détecter plus tôt certains abus du DNS.

Les campagnes d’hameçonnage et de diffusion de logiciels malveillants peuvent s’appuyer sur de nombreux noms de domaine. Enregistrés rapidement, parfois auprès d’un même bureau d’enregistrement, ceux-ci laissent des traces techniques susceptibles de révéler leurs liens.

L’étude de l’ICANN met en évidence un résultat marquant : 56,4 % des domaines signalés comme malveillants dans l’échantillon ont été identifiés comme associés à au moins un autre domaine.

L’analyse concerne des domaines génériques de premier niveau, ou gTLD, récemment enregistrés et ajoutés à des listes de blocage entre le 24 et le 30 septembre 2025. Les associations ont été recherchées sur une période élargie, de septembre à octobre 2025. Ce chiffre décrit donc l’échantillon étudié, et non l’ensemble des domaines sur Internet.

Pour repérer ces liens, les chercheurs croisent plusieurs indices : le bureau d’enregistrement, les serveurs de noms, les dates de création, les adresses IPv4 et la similarité des noms. Ils recherchent notamment les domaines enregistrés à quelques secondes ou quelques heures d’intervalle, ainsi que ceux partageant une infrastructure commune.

Un filtrage lexical renforce ensuite la fiabilité des associations. Certaines méthodes utilisent un modèle d’apprentissage automatique de type « forêt aléatoire » pour comparer les caractéristiques des noms de domaine.

Cette approche n’exploite ni les coordonnées des titulaires, ni leurs données de paiement, ni leurs identifiants de comptes. Le rapport précise toutefois que certaines données techniques peuvent relever de la protection des données personnelles selon leur contexte d’utilisation.

Au-delà de l’identification des liens, l’enjeu est de gagner du temps. Avec la chaîne de traitement étudiée, 4,6 % des domaines malveillants signalés de l’échantillon ont pu être détectés plus tôt grâce à l’analyse des domaines associés.

Dans un scénario théorique réduisant fortement les délais de collecte et de traitement, cette proportion atteindrait 10 %. Il s’agit d’une estimation modélisée, et non d’une performance déjà obtenue en conditions réelles. Le constat souligne néanmoins l’importance d’un accès rapide aux données : des informations reçues trop tard limitent les possibilités de détection précoce.

L’analyse permet également de repérer des domaines suspects encore absents des listes de blocage. Pour la méthode d’enregistrement par lots, le taux d’expansion atteint 2,32, soit plus de deux domaines supplémentaires identifiés pour chaque domaine germe, selon l’indicateur retenu.

Ce résultat appelle cependant à la prudence. Une importante campagne de domaines générés algorithmiquement contribue fortement à l’expansion observée. Son exclusion réduit les taux et montre qu’une seule campagne peut peser lourd dans les résultats.

Surtout, une preuve d’association ne constitue pas, à elle seule, une preuve d’abus. Des domaines peuvent être enregistrés ensemble ou partager une infrastructure pour des usages légitimes, comme la protection de marques, la publicité ou la gestion du trafic. Des faux positifs restent donc possibles.

Les méthodes présentées servent avant tout à orienter les investigations. Elles complètent les vérifications internes des bureaux d’enregistrement, qui disposent d’informations supplémentaires sur les comptes et leurs titulaires.

Le rapport ouvre ainsi une piste concrète pour renforcer la lutte contre les abus du DNS : croiser les indices, accélérer l’accès aux données et examiner les associations avec discernement. L’objectif est de repérer plus rapidement les campagnes suspectes, tout en évitant les conclusions hâtives sur les domaines concernés.

Source : ICANN, rapport OCTO-044, « Associated Domain Analysis Using Public Data », 18 septembre 2026.

BAH A. Junior 

.

Article précédentGuinée : le R-CUN 2026 mise sur 2 000 jeunes pour accélérer la transformation numérique
TIC-GUINEE
𝐡𝐭𝐭𝐩𝐬://𝐰𝐰𝐰.𝐭𝐢𝐜-𝐠𝐮𝐢𝐧𝐞𝐞.𝐠𝐧 𝐞𝐬𝐭 𝐮𝐧 𝐩𝐨𝐫𝐭𝐚𝐢𝐥 𝐝𝐞 𝐫é𝐟é𝐫𝐞𝐧𝐜𝐞 𝐝é𝐝𝐢é à 𝐥’𝐢𝐧𝐟𝐨𝐫𝐦𝐚𝐭𝐢𝐨𝐧 𝐬𝐮𝐫 𝐥𝐞 𝐧𝐮𝐦é𝐫𝐢𝐪𝐮𝐞 𝐞𝐭 𝐥’é𝐧𝐞𝐫𝐠𝐢𝐞. 𝐈𝐥 𝐜𝐨𝐮𝐯𝐫𝐞 𝐥’𝐚𝐜𝐭𝐮𝐚𝐥𝐢𝐭é, 𝐥𝐞𝐬 𝐢𝐧𝐧𝐨𝐯𝐚𝐭𝐢𝐨𝐧𝐬 𝐞𝐭 𝐥𝐞𝐬 𝐠𝐫𝐚𝐧𝐝𝐞𝐬 𝐦𝐮𝐭𝐚𝐭𝐢𝐨𝐧𝐬 𝐪𝐮𝐢 𝐫𝐞𝐝𝐞𝐬𝐬𝐢𝐧𝐞𝐧𝐭 𝐜𝐞𝐬 𝐬𝐞𝐜𝐭𝐞𝐮𝐫𝐬 𝐬𝐭𝐫𝐚𝐭é𝐠𝐢𝐪𝐮𝐞𝐬. 𝐋𝐚 𝐩𝐥𝐚𝐭𝐞𝐟𝐨𝐫𝐦𝐞 𝐚𝐧𝐚𝐥𝐲𝐬𝐞, 𝐝é𝐜𝐫𝐲𝐩𝐭𝐞 𝐞𝐭 𝐦𝐞𝐭 𝐞𝐧 𝐥𝐮𝐦𝐢è𝐫𝐞 𝐥𝐞𝐬 𝐢𝐧𝐢𝐭𝐢𝐚𝐭𝐢𝐯𝐞𝐬, 𝐩𝐫𝐨𝐣𝐞𝐭𝐬, 𝐢𝐧𝐯𝐞𝐬𝐭𝐢𝐬𝐬𝐞𝐦𝐞𝐧𝐭𝐬 𝐞𝐭 é𝐯𝐨𝐥𝐮𝐭𝐢𝐨𝐧𝐬 𝐩𝐨𝐫𝐭é𝐬 𝐩𝐚𝐫 𝐥𝐞𝐬 𝐞𝐧𝐭𝐫𝐞𝐩𝐫𝐢𝐬𝐞𝐬, 𝐥𝐞𝐬 𝐨𝐩é𝐫𝐚𝐭𝐞𝐮𝐫𝐬, 𝐥𝐞𝐬 𝐢𝐧𝐬𝐭𝐢𝐭𝐮𝐭𝐢𝐨𝐧𝐬 𝐩𝐮𝐛𝐥𝐢𝐪𝐮𝐞𝐬, 𝐥𝐞𝐬 𝐨𝐫𝐠𝐚𝐧𝐢𝐬𝐚𝐭𝐢𝐨𝐧𝐬 𝐬𝐩é𝐜𝐢𝐚𝐥𝐢𝐬é𝐞𝐬 𝐞𝐭 𝐥𝐞𝐬 𝐚𝐜𝐭𝐞𝐮𝐫𝐬 𝐬𝐨𝐜𝐢𝐨𝐩𝐫𝐨𝐟𝐞𝐬𝐬𝐢𝐨𝐧𝐧𝐞𝐥𝐬. À 𝐭𝐫𝐚𝐯𝐞𝐫𝐬 𝐮𝐧𝐞 𝐯𝐞𝐢𝐥𝐥𝐞 𝐫𝐢𝐠𝐨𝐮𝐫𝐞𝐮𝐬𝐞 𝐞𝐭 𝐝𝐞𝐬 𝐜𝐨𝐧𝐭𝐞𝐧𝐮𝐬 à 𝐟𝐨𝐫𝐭𝐞 𝐯𝐚𝐥𝐞𝐮𝐫 𝐚𝐣𝐨𝐮𝐭é𝐞, 𝐡𝐭𝐭𝐩𝐬://𝐰𝐰𝐰.𝐭𝐢𝐜-𝐠𝐮𝐢𝐧𝐞𝐞.𝐠𝐧 𝐚𝐦𝐛𝐢𝐭𝐢𝐨𝐧𝐧𝐞 𝐝𝐞 𝐝𝐞𝐯𝐞𝐧𝐢𝐫 𝐮𝐧 𝐜𝐚𝐫𝐫𝐞𝐟𝐨𝐮𝐫 𝐢𝐧𝐜𝐨𝐧𝐭𝐨𝐮𝐫𝐧𝐚𝐛𝐥𝐞 𝐝’𝐢𝐧𝐟𝐨𝐫𝐦𝐚𝐭𝐢𝐨𝐧, 𝐝’𝐞𝐱𝐩𝐞𝐫𝐭𝐢𝐬𝐞 𝐞𝐭 𝐝’𝐚𝐧𝐚𝐥𝐲𝐬𝐞 𝐬𝐮𝐫 𝐥𝐞𝐬 𝐭𝐫𝐚𝐧𝐬𝐟𝐨𝐫𝐦𝐚𝐭𝐢𝐨𝐧𝐬 𝐭𝐞𝐜𝐡𝐧𝐨𝐥𝐨𝐠𝐢𝐪𝐮𝐞𝐬, 𝐧𝐮𝐦é𝐫𝐢𝐪𝐮𝐞𝐬 𝐞𝐭 é𝐧𝐞𝐫𝐠é𝐭𝐢𝐪𝐮𝐞𝐬 𝐞𝐧 𝐆𝐮𝐢𝐧é𝐞, 𝐞𝐧 𝐀𝐟𝐫𝐢𝐪𝐮𝐞 𝐞𝐭 𝒂𝒊𝒍𝒍𝒆𝒖𝒓𝒔.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici