Typosquattage
Le typosquattage (ou détournement d’URL) consiste à enregistrer des domaines qui sont de légères fautes d’orthographe de sites légitimes, pour capter le trafic des utilisateurs qui se trompent en tapant. Ces domaines servent souvent au phishing, à la distribution de malwares ou à la fraude publicitaire.
Le typosquattage est l’enregistrement d’un domaine qu’un utilisateur pourrait taper par erreur en visant un autre : une lettre oubliée, une lettre doublée, deux lettres inversées, une touche voisine, un autre domaine de premier niveau. Le déposant parie sur le trafic qui arrive par erreur et sur l’utilisateur qui ne regarde pas la barre d’adresse.
La même technique sert le phishing dans l’autre sens. Un domaine sosie dans un e-mail (le nom de l’entreprise avec une lettre en trop, ou un tiret inséré) passe un coup d’œil et héberge une page d’identifiants qui copie l’originale. Ici, la faute est choisie par l’attaquant plutôt que commise par la victime.
Détournement d’URL ou typosquattage : les deux termes sont souvent employés comme synonymes, et le typosquattage est une forme de détournement d’URL. Le terme le plus large couvre aussi les domaines à homoglyphes qui utilisent des caractères Unicode sosies, le combosquattage qui accole un mot plausible (marque-connexion, marque-support), et les reprises de domaines expirés où une vraie adresse change de mains. Le typosquattage est spécifiquement le cas de la faute d’orthographe.
Exemple
En un week-end, douze domaines sont enregistrés qui ne diffèrent du nom d’une banque que d’un caractère. Les douze utilisent le même registrar, les mêmes serveurs de noms et résolvent vers une seule adresse. Deux servent déjà une page de connexion. Le lot est une seule campagne, détectable à partir des seules données d’enregistrement.
Dans isMalicious
Un rapport de domaine sur isMalicious montre la date d’enregistrement, le registrar et les serveurs de noms qui rendent un lot visible, et le flux de domaines nouvellement enregistrés sur /data/nrd-list est l’endroit où les sosies apparaissent d’abord, en général quelques jours avant le premier e-mail de phishing.
Questions fréquentes
Qu’est-ce que Typosquattage ?
Le typosquattage (ou détournement d’URL) consiste à enregistrer des domaines qui sont de légères fautes d’orthographe de sites légitimes, pour capter le trafic des utilisateurs qui se trompent en tapant. Ces domaines servent souvent au phishing, à la distribution de malwares ou à la fraude publicitaire.
Quel est le lien entre Typosquattage et Phishing ?
Typosquattage et Phishing sont deux notions clés du renseignement sur les menaces. Le phishing est une attaque d’ingénierie sociale qui pousse l’utilisateur à livrer ses identifiants, à cliquer sur un lien malveillant ou à télécharger un malware — le plus souvent par e-mail. Le harponnage vise une personne précise ; le smishing passe par SMS, le vishing par la voix.
Termes liés
Phishing
Le phishing est une attaque d’ingénierie sociale qui pousse l’utilisateur à livrer ses identifiants, à cliquer sur un lien malveillant ou à télécharger un malware — le plus souvent par e-mail. Le harponnage vise une personne précise ; le smishing passe par SMS, le vishing par la voix.
NRD (domaine récemment enregistré)
Un domaine récemment enregistré l’a été dans les 30 à 90 derniers jours. C’est un signal de risque majeur : l’immense majorité des campagnes de phishing, de la distribution de malwares et des infrastructures de spam s’appuie sur des domaines tout neufs pour échapper aux blocklists.
Réputation de domaine
La réputation d’un domaine le classe selon son historique d’activité malveillante, ses schémas d’enregistrement et son contenu. Elle tient compte de l’âge, du bureau d’enregistrement, des associations avec le phishing ou les malwares, des données WHOIS et de la présence sur des flux de menaces.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.