Internetsweden 2.0

Domäner

Domännamn, DNS, historik och teknisk infrastruktur som analysyta.

Domäner är ofta ett av de tidigaste synliga spåren i digitala upplägg. Rätt lästa kan de ge kontext, visa återkommande mönster och peka på frågor som bör kontrolleras vidare, men de ska aldrig ensamma behandlas som bevis.

Domänrisk

Indikatorer och kontrollfrågor kopplade till nya, ändrade eller tematiskt riskabla domännamn.

Domännamn, URL och registreringsspår

Subdomäner, toppdomäner, kataloger, IDN/Punycode och historiska registreringsspår som hjälper till att läsa adressen rätt.

DNS och teknisk infrastruktur

Enkel DNS, namnservrar, IP, MX, certifikat och tekniska samband mellan flera domäner.

Domänen är inte bara ett namn

En domän kan vara första synliga spåret i ett upplägg, men den behöver läsas i flera lager: vad användaren ser i webbläsaren, hur adressen är uppbyggd, hur namnet är registrerat och vilken teknisk infrastruktur som används bakom.

Poängen är inte att en domän i sig bevisar något. Poängen är att domänen kan ge kontrollfrågor: när registrerades den, vilken toppdomän används, finns IDN/Punycode, vart pekar den, återkommer namnservern, används e-post och finns andra domäner på samma spår?

Tre nivåer att hålla isär

NamnetDomännamn, toppdomän, subdomän, IDN/Punycode, stavning, bindestreck och visuellt förväxlingsbara tecken.
RegistreringenRegistrar, registreringsdatum, historik, namnbyten, ägarspår där de finns och förändringar över tid.
InfrastrukturenNamnservrar, A/AAAA, IP, MX, hosting, certifikat, redirects och andra tekniska kopplingar.

IDN, Punycode och visuellt lika domäner

Internationaliserade domännamn gör det möjligt att använda fler tecken än vanliga a-z. Det är i grunden bra: domäner kan skrivas med tecken som faktiskt används i olika språk. Men samma möjlighet kan också missbrukas i phishing, falska inloggningssidor, skadlig kod och bedrägliga annonser.

En IDN-domän kan ha två former: en läsbar form och en teknisk Punycode-form som börjar med xn--. Exempelvis kan domän.se tekniskt motsvaras av en Punycode-form. Det gör att två domäner kan se mycket lika ut för ögat men ändå vara helt olika registreringar.

Viktig kontrollfråga: ser domänen ut som ett välkänt namn, eller innehåller den tecken som kan förväxlas med andra bokstäver?

doman.sedomän.sexn--domn-noa.seexempel med ovanliga tecken under annan toppdomän

.se, .nu och olika teckentabeller

Olika toppdomäner har olika regler för vilka tecken som får användas. .se har ett brett IDN-stöd med svenska tecken som å, ä och ö, många andra latinska tecken och även hebreiska tecken enligt Internetstiftelsens IDN-tabell. Tabellen anger också att latinska och hebreiska tecken inte får blandas i samma domännamn.

.nu har också IDN-stöd, men med en smalare teckenuppsättning. Där finns flera latinska specialtecken, men inte samma breda stöd som under .se. Det är därför inte tillräckligt att bara titta på hur domänen ser ut - man behöver också förstå vilken toppdomän den ligger under och vilka tecken den toppdomänen faktiskt tillåter.

Som pedagogisk aha-poäng räcker det ofta att visa att doman.se och domän.se inte är samma domän. De kan se närliggande ut, men tekniskt är de olika namn.

Homografattacker

När ett domännamn använder tecken som liknar andra tecken kan det beskrivas som en homografattack. Målet är att få domänen att likna ett känt namn, trots att den tekniskt är en annan domän.

Det kan handla om specialtecken, annan teckenuppsättning, stavningsvarianter, bindestreck, subdomäner eller en adress som är byggd för att läsas snabbt snarare än noggrant.

  • Ser namnet ut som ett känt varumärke eller en myndighet?
  • Finns xn-- i den tekniska formen?
  • Är det en subdomän som försöker se ut som huvuddomänen?
  • Används domänen i SMS, e-post, QR-kod, annons eller redirect?
  • Finns en normal variant av namnet som tillhör någon annan?

Kort sagt

En domän är inte bara ett ord i adressfältet. Den består av namn, regler, historik och teknisk infrastruktur.

IDN och Punycode gör domäner mer språkligt användbara, men öppnar också för visuellt vilseledande namn.

Domänspår ska därför användas som kontrollfrågor och sammanhang - inte som ensamma bevis.

Relaterat material

Falska bilvärderingstjänster

Jag besökte nyligen Konsumentverkets diarium för att se vilka aktörer som svenska konsumenter mest haft problem med (ofta, men inte alltid uppfattas det somt…

Ekosystemet

VarningskollenPublika varningar och råd.VarningsdatabasenAnalysregister och strukturerade observationer.DomänriskDomänindikatorer och teknisk kontext.
PRALINLokal privat underrättelseplattform. Inte publik tjänst.
PermafrostenLokal PoC för ärende- och hypotesanalys. Inte publik tjänst.
Förklaringsmodell

Förstå händelsekedjan bakom brottet

Bedrägerier och internetrelaterade brott är sällan enstaka händelser. Det synliga brottet är ofta bara mitten av en längre kedja: förberedelser, teknisk infrastruktur, roller och målvakter före brottet - och betalflöden, skiktning, växling eller återinvestering efteråt.

Före brottetDomäner, bolag, konton, telefonnummer, identiteter, annonser och teknisk infrastruktur byggs upp.
Det synliga brottetOffret möter webbplatsen, fakturan, SMS:et, samtalet, annonsen, e-posten eller transaktionen.
Efter brottetPengar, värden och ansvar flyttas vidare genom mottagare, målvakter, mulor, bolag, varor eller nya upplägg.

Läs mer om händelsekedjan och isbergsmodellen