retrait du domaine

Mesure qui empêche un domaine de servir à nuire, par exemple en le suspendant pour qu'il ne fonctionne plus, en le verrouillant ou en le supprimant. Les bureaux d'enregistrement et les registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre prennent de telles mesures après des signalements d'abus, des décisions de justice ou des décisions rendues dans des litiges.

catégorie
Sécurité et abus

Mis à jour le 5 min de lecture

Un takedown, ou neutralisation d’un nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine, désigne l’intervention d’un bureau d’enregistrement (registrar) ou d’un registre pour empêcher qu’un nom de domaine serve à nuire, en général en le rendant inopérant. Le site web et la messagerie liés au nom cessent de fonctionner, même si le nom reste souvent enregistré.

Ce qu’est le takedown d’un nom de domaine

« Takedown » est le terme courant. Les contrats de l’ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN avec les bureaux d’enregistrement et les registres des gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD parlent de mesures d’atténuation qui font cesser l’utilisation malveillante du DNS Usage nuisible des domaines, que les contrats de l'ICANN définissent comme cinq menaces précises. Définition complète du terme utilisation malveillante du DNS ou la perturbent d’une autre manière. Depuis les modifications du 5 avril 2024, cet abus ne recouvre que cinq choses : les logiciel malveillant Logiciel nuisible, souvent diffusé ou contrôlé au moyen de noms de domaine. Définition complète du terme logiciel malveillant, les botnet Réseau d'ordinateurs infectés contrôlé par un attaquant. Définition complète du terme botnet, l’hameçonnage (phishing Usurpation de l'identité d'un tiers de confiance pour voler des données, souvent avec des domaines ressemblants. Définition complète du terme phishing), le pharming Redirection des utilisateurs vers de faux sites même lorsqu'ils saisissent le bon domaine. Définition complète du terme pharming, et le spam Des messages de masse non sollicités, qui ne comptent comme utilisation malveillante du DNS que lorsqu'ils servent à diffuser d'autres abus. Définition complète du terme spam lorsqu’il sert à diffuser l’une des quatre autres. Les fraudes et les plaintes pour atteinte au droit d’auteur relèvent d’autres règles.

Un takedown peut avoir trois origines :

  • Un signalement d’abus adressé au bureau d’enregistrement ou au registre dans le cadre de son contrat avec l’ICANN.
  • Une décision d’un tribunal ou d’une autorité. Les orientations de l’ICANN de 2012 sur les saisies énumèrent ce qu’une décision peut demander : que le nom cesse de résoudre, qu’il renvoie vers une page d’avertissement ou qu’il soit remis à un opérateur.
  • Les contrôles propres de l’opérateur. EURid Registre à but non lucratif qui gère le .eu sous contrat avec la Commission européenne. Définition complète du terme EURid, le registre du .eu, exploite le système de prévention des abus et d’alerte précoce APEWS (Abuse Prevention and Early Warning System), qui suspend les noms qu’il signale comme potentiellement liés à des abus.

Les décisions rendues dans des litiges, par exemple selon l’UDRP Principes directeurs régissant le règlement uniforme des litiges relatifs aux noms de domaine Procédure extrajudiciaire de l'ICANN pour les litiges de marques portant sur des noms de domaine. Définition complète du terme UDRP, peuvent aussi aboutir à l’annulation ou au transfert d’un nom, mais cette voie concerne les droits sur le nom, pas l’abus ; les orientations de 2012 renvoient ces litiges vers l’UDRP plutôt que vers une saisie.

Comment signaler un nom de domaine abusif

Pour un nom dans un gTLD, le bureau d’enregistrement est en général le premier interlocuteur ; le registre convient aux abus à grande échelle ; pour un site légitime piraté, l’hébergeur ou le titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire peut être mieux placé. Les bureaux d’enregistrement doivent publier sur leur page d’accueil une adresse électronique ou un formulaire web pour les abus, et accuser réception des signalements. Si rien ne se passe dans un délai raisonnable, une plainte peut être adressée au service de conformité contractuelle de l’ICANN (Contractual Compliance), avec la preuve du premier signalement. L’ICANN ne peut pas faire appliquer les politiques des ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD comme le .es ou le .eu.

Quelles preuves sont nécessaires

Les contrats exigent d’agir sur la base de preuves exploitables Niveau de preuve qui oblige un registre ou un bureau d'enregistrement à agir contre une utilisation malveillante du DNS. Définition complète du terme preuves exploitables : des informations facilement accessibles au bureau d’enregistrement et suffisantes pour conclure raisonnablement que le nom sert à une utilisation malveillante du DNS. Il n’existe pas de liste fixe. Les éléments utiles sont :

  • l’adresse web complète (URL), « désamorcée » (defanged) pour rester lisible sans être cliquable, par exemple example[.]com/login[.]html ;
  • une capture d’écran montrant ce qui est imité, comme la page de connexion d’une banque ;
  • le courriel ou le SMS d’hameçonnage ;
  • la date et l’heure de chaque constat, avec le fuseau horaire.

La rapidité compte, car le SSAC Comité consultatif sur la sécurité et la stabilité Comité d'experts de l'ICANN sur la sécurité et la stabilité des systèmes de noms et d'adresses. Définition complète du terme SSAC note que les abus sont souvent de courte durée. Un signalement incomplet doit tout de même faire l’objet d’une enquête, mais l’ICANN classe comme non valables les plaintes sans preuves suffisantes.

Ce que peuvent faire registres et bureaux d’enregistrement : suspension, sinkhole et autres mesures

  • Suspension. Le bureau d’enregistrement applique le statut clientHold Statut défini par le bureau d'enregistrement qui empêche un domaine de fonctionner dans le DNS. Définition complète du terme clientHold, ou le registre le statut serverHold Un statut fixé par le registre qui empêche un domaine de fonctionner dans le DNS. Définition complète du terme serverHold. Le nom cesse de résoudre, si bien que son site web, sa messagerie et ses autres services s’arrêtent.
  • Verrouillage du transfert. Ajouté pour que le titulaire ne puisse pas déplacer le nom afin d’échapper à la mesure.
  • Notification. Pour un nom légitime piraté, ou un abus sur un seul sous-domaine Nom créé sous un domaine enregistré, comme shop.example.com. Définition complète du terme sous-domaine, le bureau d’enregistrement peut plutôt demander au titulaire de retirer le contenu avant une date fixée.
  • Renvoi. Un registre soit renvoie le nom, preuves à l’appui, au bureau d’enregistrement, soit agit directement.
  • Redirection. À la demande des forces de l’ordre, un registre peut faire pointer le nom vers d’autres serveur de noms Serveur qui contient les enregistrements DNS d'un domaine et répond aux requêtes. Définition complète du terme serveur de noms, par exemple un sinkhole Un serveur sûr vers lequel un domaine malveillant est redirigé, ce qui coupe l'accès des attaquants. Définition complète du terme sinkhole, pour que le trafic aboutisse à un serveur exploité par le demandeur. Créer des noms pas encore enregistrés pour bloquer un botnet nécessite normalement une dérogation de l’ICANN pour réponse à un incident de sécurité (Security Response Waiver, SRW).

Délais et recours

Les contrats demandent d’agir rapidement (« promptly » en anglais) sans fixer de délai précis. L’avis de l’ICANN donne des délais à titre d’illustration, pas des règles : deux jours ouvrés pour qu’un bureau d’enregistrement suspende un nom récent servant à l’hameçonnage, trois pour avertir le titulaire d’un nom piraté, et six heures pour un registre qui agit avec les forces de l’ordre contre un botnet.

En octobre 2026, l’ICANN fait état de près de 530 enquêtes, dont plus de 480 résolues, entre le 5 avril 2024 et le 5 avril 2026 ; environ 66 % ont abouti à des mesures qui ont fait cesser l’abus et 8 % à des mesures qui l’ont perturbé.

Pour un titulaire dont le nom a fait l’objet d’un takedown :

  • gTLD. Les orientations de l’ICANN invitent seulement les titulaires à contacter le bureau d’enregistrement, par exemple pour demander la levée du statut clientHold ; les conditions des bureaux d’enregistrement varient.
  • .eu. Un nom suspendu par APEWS affiche « Server Hold ». Le titulaire doit vérifier ses données d’enregistrement sur my.eurid.eu ; si ce n’est pas fait à temps, le nom est retiré et devient disponible pour tous.
  • .es. Selon l’Orden ITC/1542/2005, l’annulation pour manquement aux conditions d’enregistrement exige d’entendre d’abord le titulaire, et la voie judiciaire reste ouverte.

Ce qu’un takedown ne peut pas régler

  • Les registres et les bureaux d’enregistrement n’agissent que sur le domaine entier : le suspendre pour bloquer une seule page met aussi hors service tous les sous-domaines.
  • Suspendre un nom piraté coupe aussi son site et sa messagerie légitimes ; l’hébergeur ou le titulaire doit encore réparer le piratage.
  • Le contenu reste sur le serveur, et l’autorité de l’ICANN ne s’étend pas aux hébergeurs.
  • Les auteurs d’abus passent à de nouveaux noms. Les orientations de l’ICANN de 2012 notent que 100 noms générés par jour donnent 10 000 noms en trois mois, et qu’en manquer un seul peut relancer un botnet.

En octobre 2026, une proposition du PDP processus d'élaboration de politiques Processus formel de l'ICANN pour créer de nouvelles politiques. Définition complète du terme PDP 1 obligerait les bureaux d’enregistrement à vérifier les autres domaines liés à un auteur d’abus ; les commentaires ont été clos le 28 septembre 2026 et rien n’est adopté.

Exemple : deux signalements d’hameçonnage

Un nom récent, example.com, affiche une fausse page de connexion bancaire diffusée par SMS, et la personne qui le signale fournit au bureau d’enregistrement une URL désamorcée, une capture d’écran et le message. Le nom n’a que quelques jours et aucun autre contenu : le bureau d’enregistrement applique donc le statut clientHold et peut ajouter un verrouillage du transfert. Si l’hameçonnage se trouvait plutôt sur shop.example.net, un sous-domaine d’un site légitime établi de longue date, le bureau d’enregistrement avertirait le titulaire.

Sources