L'âge d'un domaine comme indicateur de risque : pourquoi « nouveau » rime souvent avec « danger »
Les domaines récemment enregistrés (NRD) sont un outil de prédilection des attaquants. Découvrez pourquoi l'âge d'un domaine est un signal critique dans votre dispositif de threat intelligence et comment l'exploiter efficacement.

Si vous entriez dans une banque ouverte la veille, y déposeriez-vous les économies de toute une vie ? Probablement pas. On accorde sa confiance aux institutions qui ont un historique. La même logique s'applique à Internet, et pourtant de nombreux systèmes de sécurité accordent à un domaine enregistré il y a cinq minutes exactement la même confiance qu'à un domaine enregistré il y a quinze ans.
L'âge d'un domaine est un signal utile mais sous-exploité en threat intelligence. Voici pourquoi les attaquants privilégient les domaines récemment enregistrés et comment les analystes peuvent les évaluer.
La stratégie du domaine « jetable »
Les cybercriminels fonctionnent sur un modèle de rotation permanente : on consomme, on jette. Ils enregistrent des milliers de domaines pour :
- Les campagnes de phishing : imiter des marques légitimes (par exemple
support-google-auth-update.com). - Le commandement et contrôle (C2) : héberger les rappels des malwares.
- Le spam : envoyer des millions d'e-mails avant que le domaine ne soit blacklisté.
Dès qu'un domaine est signalé, ils l'abandonnent et passent au suivant. Autrement dit, un domaine âgé de moins de 30 jours présente une probabilité statistiquement plus élevée d'être malveillant qu'un domaine établi.
La politique du « domaine nouveau-né »
De nombreuses organisations de sécurité matures mettent en place une politique dédiée aux domaines récemment enregistrés (NRD, Newly Registered Domains). Elle repose sur :
- Le blocage : bloquer automatiquement l'accès à tout domaine enregistré au cours des 24 à 72 dernières heures.
- Le marquage : considérer le trafic vers les domaines de moins de 30 jours comme « suspect » et le soumettre à une inspection approfondie.
- La mise en quarantaine : router automatiquement les e-mails provenant de NRD vers une sandbox ou le dossier spam.
Faux positifs contre réduction du risque
Ses détracteurs objectent que bloquer les nouveaux domaines pénalise les entreprises légitimes qui lancent de nouveaux produits. C'est exact, mais le rapport entre NRD malveillants et NRD légitimes penche très largement du côté de la malveillance.
La solution tient en un mot : le contexte. Ne bloquez pas sur le seul critère de l'âge. Croisez l'âge avec :
- L'entropie : le nom de domaine est-il composé de caractères aléatoires ?
- Le registrar : s'agit-il d'un registrar bon marché ou gratuit, souvent utilisé par les spammeurs ?
- L'hébergement : le domaine est-il hébergé chez un fournisseur de bulletproof hosting ?
Ce qu'apporte isMalicious
isMalicious enrichit les données de domaine avec les dates d'enregistrement et les scores de réputation. Vous pouvez ainsi construire des politiques granulaires. Par exemple : « Bloquer si l'âge est inférieur à 7 jours ET que le score de menace est supérieur à 50 ».
Conclusion
Dans la course contre les cybermenaces, le temps est une dimension critique. En intégrant l'âge des domaines à votre logique de sécurité, vous coupez court à un immense vecteur d'attaque avant même qu'il ne se matérialise. Traitez les nouveaux domaines avec scepticisme, jusqu'à ce qu'ils aient gagné votre confiance.
Related articles
- 12 juil. 2026Défense contre le smishing mobile : scanners d'URL et réputation de domaine pour juillet 2026
Le phishing mobile gagne en importance opérationnelle. Les équipes sécurité ont besoin d'analyse d'URL, de vérification de réputation de domaine, de pivots DNS et de circuits de signalement conçus pour le SMS et la messagerie.
4 juin 2026Gouvernance du shadow AI : comment les équipes sécurité détectent le risque sans bloquer l'innovationLe shadow AI est le nouveau shadow IT : adoption rapide, visibilité faible et risque sérieux de fuite de données. Les équipes sécurité ont besoin de découverte, d'intelligence sur les domaines, de politique, de formation et de surveillance.
11 avr. 2026Intelligence IP et domaine : bâtir une cyberdéfense proactiveUne sécurité réactive condamne les organisations à rester perpétuellement en retard sur les attaquants. Découvrez comment la combinaison de l'intelligence IP et de l'intelligence domaine fait passer votre posture de sécurité de la réponse à incident réactive à la prévention proactive des menaces, celle qui arrête les attaques avant qu'elles ne commencent.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker