Internetsweden 2.0 guide

Så kontrollerar du en misstänkt domän

Registreringsdatum, redirect, MX och e-post som kreditbedrägerispår.

En namnlik domän kan vara registrerad enbart för e-post, medan webben redirectar till originalbolagets riktiga webbplats. Den kan användas för att beställa varor eller tjänster mot faktura i det imiterade bolagets namn.

Kontrollera en domän

Skriv in domänen för att skapa förifyllda kontrollänkar. Inget sparas på Internetsweden.

MX som förbrukningsvara: vid kreditbedrägerier kan en namnlik domän användas under några dagar för att kontakta leverantörer och därefter brännas. Kontrollera därför registreringsdatum, redirect, MX och faktisk e-postanvändning.
Intern leverantörskontroll: sök i tidigare mejl, CRM, orderhistorik, kreditansökningar och kundregister. En påstådd kund kan historiskt ha använt en helt annan e-postdomän eller kontaktväg.

Steg för steg

  1. Läs adressen noggrant och identifiera den faktiska huvuddomänen.
  2. Jämför stavning, bindestreck, toppdomän, IDN/Punycode och namnlikhet mot det imiterade bolaget.
  3. Kontrollera registreringsdatum och om domänen är nyregistrerad, återaktiverad eller nyligen ändrad.
  4. Testa om webben redirectar till originalbolagets riktiga domän. En legitim-looking redirect kan dölja att domänen används för e-post.
  5. Kontrollera om domänen har MX-poster. Vid kreditbedrägerier kan MX vara en förbrukningsvara som används i några dagar och sedan bränns.
  6. Sök efter faktisk e-postanvändning: inkomna mejl, beställningar, headers, signaturer, orderunderlag och leverantörskontakter.
  7. Kontrollera innehavaruppgifter med försiktighet. Kapade riktiga uppgifter från det imiterade bolaget kan användas för att få domänen att se legitim ut.
  8. Dokumentera registreringsdatum, DNS/MX, redirect, skärmdumpar, källor och tidpunkter.

Viktig metodnotering

Bedragare lägger sällan energi på välskött SPF, DKIM eller DMARC i den här typen av kortlivade upplägg. Det viktiga är om domänen kan användas för e-post, om den redirectar trovärdigt och om den passar in i ett kreditbedrägerimönster.

Relaterat

PDF-version kommer

Kommande nedladdningsbar PDF-version.

Förklaringsmodell

Förstå händelsekedjan bakom brottet

Bedrägerier och internetrelaterade brott är sällan enstaka händelser. Det synliga brottet är ofta bara mitten av en längre kedja: förberedelser, teknisk infrastruktur, roller och målvakter före brottet - och betalflöden, skiktning, växling eller återinvestering efteråt.

Före brottetDomäner, bolag, konton, telefonnummer, identiteter, annonser och teknisk infrastruktur byggs upp.
Det synliga brottetOffret möter webbplatsen, fakturan, SMS:et, samtalet, annonsen, e-posten eller transaktionen.
Efter brottetPengar, värden och ansvar flyttas vidare genom mottagare, målvakter, mulor, bolag, varor eller nya upplägg.

Läs mer om händelsekedjan och isbergsmodellen