Aller à la documentation
Base de connaissances

Recherche sur l'expéditeur et domaines sosies

Qui est-ce, en cinquante mots, et le domaine est-il un sosie ?

Détails

  • Cliquez le nom de l'expéditeur dans un message pour lancer une recherche web sur la personne et sur le domaine derrière elle.
  • Le verdict issu de la réception figure au-dessus de la réponse, car un seul des deux fait autorité : nos propres contrôles lisent les en-têtes de ce message et ses liens, tandis que la recherche est le fond qu'un modèle a sur un nom et n'a jamais vu le message.
  • Les domaines presque identiques sont signalés : paypaI.com avec un i majuscule à la place du l, ou paypal-secure.com rallongé pour qu'on ne le lise pas jusqu'au bout. Le test porte sur deux modifications par rapport au nom de marque, ou sur le nom de marque avec quelque chose de greffé dessus.
  • La comparaison de marques porte sur vingt noms qui valent la peine d'être usurpés : paypal, microsoft, apple, dhl, chase et les autres. Le sosie du domaine de votre comptable ne figure pas sur cette liste et ne pourrait jamais y figurer : il est donc attrapé autrement, car tout domaine qui mélange des alphabets à l'intérieur d'un même mot est signalé pour cela seul, quelle que soit la cible imitée. Mélanger les écritures est la technique plutôt que la cible, et un domaine écrit entièrement en cyrillique ou en grec est un domaine normal que l'on laisse tranquille.
  • Les domaines écrits dans un autre alphabet sont décodés avant d'être comparés. pаypal.com avec un а cyrillique voyage sous la forme xn--pypal-4ve.com, qui est à dix-sept modifications de paypal et ne correspond à rien : le nom est donc redécodé vers ce qu'une personne verrait, les lettres imitatrices sont ramenées aux lettres latines qu'elles copient, et le résultat est comparé à la marque. Cela pèse plus lourd qu'un simple presque-sosie : une orthographe qu'il a fallu assembler à partir de deux alphabets n'a aucune version innocente.
  • Un sosie qui passe DMARC et DKIM pour lui-même, ce qui ne coûte rien à un attaquant puisqu'il s'agit de son propre domaine, voit ses signaux d'identité ramenés à 45 % de leur poids, et 40 devient 18 face à un seuil d'alerte de 30. Il faut donc qu'autre chose se déclenche dans le message, et il faut que ce soit quelque chose que la décote n'atteint pas : un lien qui affiche un domaine et mène à un autre franchit la barre à lui seul, et une pièce jointe exécutable aussi. Un saut non authentifié ne peut pas jouer ce rôle, car il ne se déclenche que sur un domaine qui a échoué à DMARC et DKIM, soit l'inverse de celui qui est décoté ; et une seule formule d'urgence ne suffit pas non plus : un « votre compte a été suspendu » vaut dix face à un seuil de trente, il en faut donc deux plus un lien.