Domäner
Domännamn, DNS, historik och teknisk infrastruktur som analysyta.
Domäner är ofta ett av de tidigaste synliga spåren i digitala upplägg. Rätt lästa kan de ge kontext, visa återkommande mönster och peka på frågor som bör kontrolleras vidare, men de ska aldrig ensamma behandlas som bevis.
Domänrisk
Indikatorer och kontrollfrågor kopplade till nya, ändrade eller tematiskt riskabla domännamn.
Domännamn, URL och registreringsspår
Subdomäner, toppdomäner, kataloger, IDN/Punycode och historiska registreringsspår som hjälper till att läsa adressen rätt.
DNS och teknisk infrastruktur
Enkel DNS, namnservrar, IP, MX, certifikat och tekniska samband mellan flera domäner.
Domänen är inte bara ett namn
En domän kan vara första synliga spåret i ett upplägg, men den behöver läsas i flera lager: vad användaren ser i webbläsaren, hur adressen är uppbyggd, hur namnet är registrerat och vilken teknisk infrastruktur som används bakom.
Poängen är inte att en domän i sig bevisar något. Poängen är att domänen kan ge kontrollfrågor: när registrerades den, vilken toppdomän används, finns IDN/Punycode, vart pekar den, återkommer namnservern, används e-post och finns andra domäner på samma spår?
Tre nivåer att hålla isär
IDN, Punycode och visuellt lika domäner
Internationaliserade domännamn gör det möjligt att använda fler tecken än vanliga a-z. Det är i grunden bra: domäner kan skrivas med tecken som faktiskt används i olika språk. Men samma möjlighet kan också missbrukas i phishing, falska inloggningssidor, skadlig kod och bedrägliga annonser.
En IDN-domän kan ha två former: en läsbar form och en teknisk Punycode-form som börjar med xn--. Exempelvis kan domän.se tekniskt motsvaras av en Punycode-form. Det gör att två domäner kan se mycket lika ut för ögat men ändå vara helt olika registreringar.
Viktig kontrollfråga: ser domänen ut som ett välkänt namn, eller innehåller den tecken som kan förväxlas med andra bokstäver?
doman.sedomän.sexn--domn-noa.seexempel med ovanliga tecken under annan toppdomän.se, .nu och olika teckentabeller
Olika toppdomäner har olika regler för vilka tecken som får användas. .se har ett brett IDN-stöd med svenska tecken som å, ä och ö, många andra latinska tecken och även hebreiska tecken enligt Internetstiftelsens IDN-tabell. Tabellen anger också att latinska och hebreiska tecken inte får blandas i samma domännamn.
.nu har också IDN-stöd, men med en smalare teckenuppsättning. Där finns flera latinska specialtecken, men inte samma breda stöd som under .se. Det är därför inte tillräckligt att bara titta på hur domänen ser ut - man behöver också förstå vilken toppdomän den ligger under och vilka tecken den toppdomänen faktiskt tillåter.
Som pedagogisk aha-poäng räcker det ofta att visa att doman.se och domän.se inte är samma domän. De kan se närliggande ut, men tekniskt är de olika namn.
Homografattacker
När ett domännamn använder tecken som liknar andra tecken kan det beskrivas som en homografattack. Målet är att få domänen att likna ett känt namn, trots att den tekniskt är en annan domän.
Det kan handla om specialtecken, annan teckenuppsättning, stavningsvarianter, bindestreck, subdomäner eller en adress som är byggd för att läsas snabbt snarare än noggrant.
- Ser namnet ut som ett känt varumärke eller en myndighet?
- Finns
xn--i den tekniska formen? - Är det en subdomän som försöker se ut som huvuddomänen?
- Används domänen i SMS, e-post, QR-kod, annons eller redirect?
- Finns en normal variant av namnet som tillhör någon annan?
Kort sagt
En domän är inte bara ett ord i adressfältet. Den består av namn, regler, historik och teknisk infrastruktur.
IDN och Punycode gör domäner mer språkligt användbara, men öppnar också för visuellt vilseledande namn.
Domänspår ska därför användas som kontrollfrågor och sammanhang - inte som ensamma bevis.
Relaterat material
Internetsweden 2.0 – Gamla kunskapssidor i ny form
Internetsweden 2.0 Gamla kunskapssidor i ny form Internetsweden 2.0 är ett försök att lyfta fram, förnya och samla sånt som jag försökt göra tidigare:…
Smyglansering: Domänrisk – från erfarenhet till verktyg
Flera signaler tillsammans kan vara början på en berättelse.. Efter alla år som abuseansvarig för domännamnsregistret för .se och .nu vill jag påstå att…
När identifiering reduceras till formalitet – en systemrisk för samhället
Från och med 15 januari träder ändringar i Toppdomänlagen (SFS 2025:1510) som ersätter/uppdaterar SFS 2006:24 i kraft. Då denna mycket speciella lag endast omfattar…
Global internetexplosion, Pig Butchering, SMS-blasters och MTIC – Hotbild och svenska utmaningar
Den globala utvecklingen har skapat en digital hotmiljö som accelererar långt snabbare än staters och myndigheters förmåga att svara. På bara tio år har…
Falska bilvärderingstjänster
Jag besökte nyligen Konsumentverkets diarium för att se vilka aktörer som svenska konsumenter mest haft problem med (ofta, men inte alltid uppfattas det somt…
En rimlig förväntan på Polisen (bedrägeribrott)!?
Under Juli månad anmäldes 18 268 bedrägerier till Polisen. Källa: BRÅ´s officiella statistik för Juli 2025 NOA NBC släppte nyligen sin egen (öppna) rapport…
Ekosystemet
Förstå händelsekedjan bakom brottet
Bedrägerier och internetrelaterade brott är sällan enstaka händelser. Det synliga brottet är ofta bara mitten av en längre kedja: förberedelser, teknisk infrastruktur, roller och målvakter före brottet - och betalflöden, skiktning, växling eller återinvestering efteråt.
