L'âge d'un domaine comme indicateur de risque : pourquoi « nouveau » rime souvent avec « danger »
Les domaines récemment enregistrés (NRD) sont un outil de prédilection des attaquants. Découvrez pourquoi l'âge d'un domaine est un signal critique dans votre dispositif de threat intelligence et comment l'exploiter efficacement.

Si vous entriez dans une banque ouverte la veille, y déposeriez-vous les économies de toute une vie ? Probablement pas. On accorde sa confiance aux institutions qui ont un historique. La même logique s'applique à Internet, et pourtant de nombreux systèmes de sécurité accordent à un domaine enregistré il y a cinq minutes exactement la même confiance qu'à un domaine enregistré il y a quinze ans.
L'âge d'un domaine est un signal utile mais sous-exploité en threat intelligence. Voici pourquoi les attaquants privilégient les domaines récemment enregistrés et comment les analystes peuvent les évaluer.
La stratégie du domaine « jetable »
Les cybercriminels fonctionnent sur un modèle de rotation permanente : on consomme, on jette. Ils enregistrent des milliers de domaines pour :
- Les campagnes de phishing : imiter des marques légitimes (par exemple
support-google-auth-update.com). - Le commandement et contrôle (C2) : héberger les rappels des malwares.
- Le spam : envoyer des millions d'e-mails avant que le domaine ne soit blacklisté.
Dès qu'un domaine est signalé, ils l'abandonnent et passent au suivant. Autrement dit, un domaine âgé de moins de 30 jours présente une probabilité statistiquement plus élevée d'être malveillant qu'un domaine établi.
La politique du « domaine nouveau-né »
De nombreuses organisations de sécurité matures mettent en place une politique dédiée aux domaines récemment enregistrés (NRD, Newly Registered Domains). Elle repose sur :
- Le blocage : bloquer automatiquement l'accès à tout domaine enregistré au cours des 24 à 72 dernières heures.
- Le marquage : considérer le trafic vers les domaines de moins de 30 jours comme « suspect » et le soumettre à une inspection approfondie.
- La mise en quarantaine : router automatiquement les e-mails provenant de NRD vers une sandbox ou le dossier spam.
Faux positifs contre réduction du risque
Ses détracteurs objectent que bloquer les nouveaux domaines pénalise les entreprises légitimes qui lancent de nouveaux produits. C'est exact, mais le rapport entre NRD malveillants et NRD légitimes penche très largement du côté de la malveillance.
La solution tient en un mot : le contexte. Ne bloquez pas sur le seul critère de l'âge. Croisez l'âge avec :
- L'entropie : le nom de domaine est-il composé de caractères aléatoires ?
- Le registrar : s'agit-il d'un registrar bon marché ou gratuit, souvent utilisé par les spammeurs ?
- L'hébergement : le domaine est-il hébergé chez un fournisseur de bulletproof hosting ?
Ce qu'apporte isMalicious
isMalicious enrichit les données de domaine avec les dates d'enregistrement et les scores de réputation. Vous pouvez ainsi construire des politiques granulaires. Par exemple : « Bloquer si l'âge est inférieur à 7 jours ET que le score de menace est supérieur à 50 ».
Conclusion
Dans la course contre les cybermenaces, le temps est une dimension critique. En intégrant l'âge des domaines à votre logique de sécurité, vous coupez court à un immense vecteur d'attaque avant même qu'il ne se matérialise. Traitez les nouveaux domaines avec scepticisme, jusqu'à ce qu'ils aient gagné votre confiance.
Related articles
- isMalicious vs OpenCTI : pourquoi c'est la mauvaise comparaison (et comment ils fonctionnent ensemble)
OpenCTI est une plateforme de renseignement sur les menaces et un graphe de connaissances. isMalicious est un fournisseur de données qui l'alimente. Les équipes qui cherchent une alternative à OpenCTI ont généralement besoin d'un flux, pas d'un TIP de remplacement.
- isMalicious vs MISP : pourquoi c'est la mauvaise comparaison (et quoi comparer à la place)
MISP est l'endroit où vous stockez et partagez des indicateurs. isMalicious est l'endroit d'où ils viennent. Les équipes qui cherchent une alternative à MISP cherchent en général un flux, pas une plateforme de remplacement.
- isMalicious vs Cisco Talos : la réputation IP et domaine hors de l'écosystème Cisco
La réputation Talos est excellente et elle vit à l'intérieur des produits Cisco. Si votre pile n'est pas Cisco, ou s'il vous faut une API plutôt qu'un formulaire web, c'est là que la comparaison commence.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker