phishing
Escroquerie dans laquelle des criminels se font passer pour une entreprise ou une personne de confiance afin de voler des mots de passe, de l'argent ou des données personnelles, souvent au moyen d'un domaine, d'un site web ou d'un courriel ressemblant. Le phishing est l'une des formes d'utilisation malveillante du DNS Usage nuisible des domaines, que les contrats de l'ICANN définissent comme cinq menaces précises. Définition complète du terme utilisation malveillante du DNS que les contrats de l'ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN obligent les registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre et les bureaux d'enregistrement à traiter.
- catégorie
- Sécurité et abus
Le phishing (hameçonnage) est une ruse par laquelle des criminels se font passer pour une banque, une entreprise ou une personne de confiance afin que leurs victimes leur remettent des mots de passe, des numéros de carte ou d’autres données personnelles, ou installent un logiciel nuisible. L’appât est généralement un courriel ou un SMS contenant un lien vers un faux site web, souvent sur un nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine choisi pour ressembler au vrai. C’est pourquoi les bureaux d’enregistrement et les registres ont un rôle à jouer pour l’arrêter.
Ce qu’est le phishing
Les contrats de l’ICANN avec les registres et les bureaux d’enregistrement de gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD définissent le phishing comme le fait d’amener une victime à révéler des informations personnelles, professionnelles ou financières sensibles au moyen de courriels imitant des messages authentiques (ou d’autres types de messages électroniques, ajoute le glossaire de l’ICANN) ou de sites web contrefaits ; certaines campagnes cherchent plutôt à installer des logiciel malveillant Logiciel nuisible, souvent diffusé ou contrôlé au moyen de noms de domaine. Définition complète du terme logiciel malveillant.
Le phishing est l’un des cinq préjudices de la définition de l’utilisation malveillante du DNS de l’ICANN, avec les logiciels malveillants, les botnet Réseau d'ordinateurs infectés contrôlé par un attaquant. Définition complète du terme botnet, le pharming Redirection des utilisateurs vers de faux sites même lorsqu'ils saisissent le bon domaine. Définition complète du terme pharming et le spam Des messages de masse non sollicités, qui ne comptent comme utilisation malveillante du DNS que lorsqu'ils servent à diffuser d'autres abus. Définition complète du terme spam qui sert à les propager. Le pharming modifie des entrées DNS système de noms de domaine L'annuaire d'Internet qui relie les noms de domaine aux adresses des ordinateurs. Définition complète du terme DNS ; le phishing ne touche pas au DNS et trompe la personne. L’APWG Anti-Phishing Working Group Coalition internationale contre l'hameçonnage, connue pour ses rapports de tendances réguliers. Définition complète du terme APWG, une coalition mondiale réunissant entreprises, forces de l’ordre et gouvernements, à laquelle l’ICANN participe, s’efforce d’unifier la réponse au phishing.
Comment les auteurs de phishing utilisent les noms de domaine
L’ICANN relève que les criminels enregistrent souvent des domaines pour lancer des attaques à grande échelle, dont le phishing. Ses lignes directrices décrivent trois situations :
- Un nouveau nom enregistré pour l’attaque. Il imite souvent une vraie marque. Des commission administrative L'expert unique ou les trois experts indépendants qui tranchent un litige portant sur un domaine. Définition complète du terme commission administrative UDRP Principes directeurs régissant le règlement uniforme des litiges relatifs aux noms de domaine Procédure extrajudiciaire de l'ICANN pour les litiges de marques portant sur des noms de domaine. Définition complète du terme UDRP ont estimé qu’enregistrer un nom fondé sur une faute de frappe d’une marque connue, ou sur une telle marque suivie d’un mot descriptif, peut à lui seul créer une présomption de mauvaise foi Intention de tirer un avantage déloyal de la marque d'autrui au moyen d'un nom de domaine. Définition complète du terme mauvaise foi. Un enregistrement très récent est un élément que les bureaux d’enregistrement prennent en compte lorsqu’ils examinent un signalement.
- Un site légitime compromis. Le domaine appartient à un titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire de bonne foi, mais un attaquant y a placé une fausse page.
- Un sous-domaine Nom créé sous un domaine enregistré, comme shop.example.com. Définition complète du terme sous-domaine. La page de phishing se trouve sous un nom de troisième niveau d’un domaine par ailleurs utilisé de manière légitime.
Les lignes directrices IDN nom de domaine internationalisé Nom de domaine écrit dans une écriture locale ou avec des lettres accentuées. Définition complète du terme IDN de l’ICANN, intégrées aux contrats des gTLD, visent les noms mêlant plusieurs écritures, comme gοod-tickets.example, dont la deuxième lettre est un omicron grec. Quel que soit le nom, un signe fréquent est une page qui demande des identifiants de connexion.
Le phishing par SMS et par courriel professionnel
Le smishing L'hameçonnage (phishing) par SMS, en général avec des liens vers des domaines jetables. Définition complète du terme smishing est le phishing par SMS (short message service). L’un des exemples de l’ICANN est un lien envoyé par courriel ou par SMS qui se fait passer pour une grande banque.
La compromission de la messagerie professionnelle (BEC compromission de la messagerie professionnelle Fraude par e-mail dans laquelle des criminels se font passer pour un contact de confiance, souvent avec un domaine ressemblant. Définition complète du terme BEC, business email compromise) vise les entreprises : le criminel se fait passer par courriel pour un dirigeant, un fournisseur ou un client afin d’obtenir de l’argent ou des données, par exemple au moyen d’une fausse facture. Elle repose souvent sur un domaine ressemblant au vrai domaine de l’entreprise, ou sur un nom d’affichage qui montre un nom de confiance au-dessus d’une adresse sans rapport.
Au sens des contrats de l’ICANN, la fraude au paiement seule relève de la fraude, pas de l’utilisation malveillante du DNS. Un cas de BEC ne constitue une utilisation malveillante du DNS que s’il implique l’un des préjudices énumérés, comme le phishing.
Comment le signaler
Les lignes directrices de l’ICANN fixent l’ordre suivant pour les noms gTLD :
- Identifier le bureau d’enregistrement. ICANN Lookup Outil web gratuit de l'ICANN qui consulte les données d'enregistrement publiques via RDAP. Définition complète du terme ICANN Lookup l’indique sous « Registrar Information ». Tout bureau d’enregistrement accrédité par l’ICANN doit publier sur sa page d’accueil une adresse électronique ou un formulaire web de signalement des abus, accessible sans connexion.
- Transmettre les preuves. Indiquer l’adresse web complète (URL) de la page de phishing, une capture d’écran montrant ce qu’elle imite, comme la page de connexion d’une banque, et le courriel de phishing s’il est disponible.
- Attendre un accusé de réception. Le bureau d’enregistrement doit confirmer la réception, en indiquant son nom, les noms de domaine signalés et la date.
- Laisser agir le bureau d’enregistrement. Face à des preuves exploitables Niveau de preuve qui oblige un registre ou un bureau d'enregistrement à agir contre une utilisation malveillante du DNS. Définition complète du terme preuves exploitables, il doit prendre « promptly » (rapidement) les mesures raisonnablement nécessaires pour faire cesser ou entraver l’abus. Aucun délai fixe n’est prévu. Pour un site compromis, l’hébergeur ou le titulaire peuvent être mieux placés, car suspendre le domaine mettrait hors ligne tous ses sous-domaines.
- S’adresser au registre pour les abus plus larges. Un registre de gTLD doit publier son propre contact pour les abus. Il peut renvoyer les domaines au bureau d’enregistrement ou agir lui-même.
- Saisir l’ICANN seulement après un délai raisonnable. Si le bureau d’enregistrement ou le registre n’a pas respecté ses obligations, déposer une plainte auprès du service Contractual Compliance de l’ICANN. Ne jamais signaler et porter plainte le même jour, et veiller à la cohérence des deux démarches.
L’ICANN n’a aucune autorité sur les ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD. Pour un nom en .es, le signalement est adressé au bureau d’enregistrement ou au gestionnaire du ccTLD désigné dans la fiche de l’IANA Autorité chargée de la gestion de l'adressage sur Internet Fonctions qui coordonnent la zone racine, les adresses IP et les numéros de protocole. Définition complète du terme IANA, Red.es Organisme public espagnol qui gère le domaine .es par l'intermédiaire de son unité Dominios.es. Définition complète du terme Red.es.
En octobre 2026, l’ICANN indique que ses enquêtes de conformité ont contribué à neutraliser plus de 25 000 domaines abusifs entre le 5 avril 2024 et le 5 avril 2026.
Protéger sa propre marque et ses utilisateurs
Publier une politique DMARC Domain-based Message Authentication, Reporting and Conformance Politique publiée dans le DNS qui indique aux destinataires comment traiter les courriels qui échouent à l'authentification. Définition complète du terme DMARC, qui s’appuie sur SPF Sender Policy Framework Enregistrement DNS qui indique les serveurs autorisés à envoyer des courriels pour un domaine. Définition complète du terme SPF et DKIM DomainKeys Identified Mail Méthode de signature des courriels dont la clé publique est publiée dans le DNS de l'expéditeur. Définition complète du terme DKIM, permet aux systèmes destinataires de reconnaître les courriels qui usurpent le domaine exact d’une entreprise. La norme précise elle-même ses limites : elle ne traite ni des noms de domaine visuellement semblables ni des noms d’affichage, si bien qu’un domaine d'apparence similaire Domaine conçu pour être confondu avec celui d'une marque ou d'une organisation connue. Définition complète du terme domaine d'apparence similaire la contourne. Les titulaires de marques recourent aussi à la surveillance des domaines et à l’enregistrement défensif Domaine enregistré uniquement pour empêcher d'autres personnes de l'obtenir. Définition complète du terme enregistrement défensif de variantes proches ; aucune source citée ici ne mesure leur efficacité.
Lorsqu’un domaine sosie sert au phishing, l’UDRP est une voie possible. Des commissions administratives de l’Organisation mondiale de la propriété intellectuelle (OMPI Organisation mondiale de la propriété intellectuelle Agence des Nations unies dont le centre traite de nombreux litiges sur les noms de domaine. Définition complète du terme OMPI) ont estimé que le phishing ne peut jamais conférer de droits ni d’intérêt légitime Base juridique du RGPD pour traiter des données personnelles, mise en balance avec le droit à la vie privée du titulaire. Définition complète du terme intérêt légitime sur un domaine, et qu’un domaine utilisé uniquement pour envoyer des courriels de phishing ou de fausses factures peut être utilisé de mauvaise foi. L’issue dépend des faits de chaque affaire.
L’ICANN travaille à une règle qui obligerait les bureaux d’enregistrement à vérifier les autres domaines d’un auteur de phishing. En octobre 2026, il s’agit d’une proposition, pas d’une règle en vigueur.
Exemple : un sosie d’example.com
Une entreprise utilise example.com. Quelqu’un enregistre un sosie dans un gTLD, représenté ici par examp1e-login.example, et envoie des courriels et des SMS renvoyant vers une fausse page de connexion hébergée sur ce nom. L’entreprise envoie au contact abus Contact publié auquel les bureaux d'enregistrement et les registres reçoivent les signalements d'abus. Définition complète du terme contact abus du bureau d’enregistrement l’URL complète, une capture d’écran et un exemple de message ; le bureau d’enregistrement constate un nom vieux de cinq jours qui n’affiche que cette page et le suspend avec le statut clientHold Statut défini par le bureau d'enregistrement qui empêche un domaine de fonctionner dans le DNS. Définition complète du terme clientHold. Dans l’exemple comparable de l’ICANN, cela prend deux jours ouvrables, mais il s’agit d’une illustration, pas d’un délai. En .es, le signalement irait au bureau d’enregistrement ou à Red.es, et non à l’ICANN.
Sources
- DNS Abuse Mitigation Program - ICANN, ouvre un autre site web dans un nouvel onglet
- Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement, ouvre un autre site web dans un nouvel onglet
- Submitting DNS Abuse Complaints to ICANN: A Step-by-Step Guide, ouvre un autre site web dans un nouvel onglet
- Two Years of Enforcing DNS Abuse Mitigation Requirements: Progress & Next Steps, ouvre un autre site web dans un nouvel onglet
- WIPO Overview of WIPO Panel Views on Select UDRP Questions (“WIPO Overview 3.1”), ouvre un autre site web dans un nouvel onglet