utilisation malveillante du DNS
Usage nuisible des nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine ou du DNS système de noms de domaine L'annuaire d'Internet qui relie les noms de domaine aux adresses des ordinateurs. Définition complète du terme DNS. Depuis le 5 avril 2024, les contrats de gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD de l'ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN la définissent comme les logiciel malveillant Logiciel nuisible, souvent diffusé ou contrôlé au moyen de noms de domaine. Définition complète du terme logiciel malveillant, les réseaux de machines infectées (botnet Réseau d'ordinateurs infectés contrôlé par un attaquant. Définition complète du terme botnet), l'hameçonnage, le pharming Redirection des utilisateurs vers de faux sites même lorsqu'ils saisissent le bon domaine. Définition complète du terme pharming et le spam Des messages de masse non sollicités, qui ne comptent comme utilisation malveillante du DNS que lorsqu'ils servent à diffuser d'autres abus. Définition complète du terme spam qui sert à les diffuser. Les registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre et les bureaux d'enregistrement doivent agir rapidement à la suite des signalements bien étayés. D'autres groupes utilisent des définitions plus larges.
- catégorie
- Sécurité et abus
L’utilisation malveillante du DNS désigne l’emploi de noms de domaine pour nuire aux personnes : diffuser des logiciels malveillants, contrôler des ordinateurs piratés ou amener des gens à livrer leurs mots de passe. Dans les contrats que l’ICANN passe avec les entreprises qui gèrent et vendent les domaines génériques, la notion a un sens étroit et fixé, et ces entreprises doivent agir lorsqu’elles disposent de preuves solides. Ce qu’un site web dit ou vend est une autre question.
Ce qu’est l’utilisation malveillante du DNS
Au sens large, il s’agit de tout usage nuisible des noms de domaine ou du DNS. Depuis le 5 avril 2024, les contrats de gTLD de l’ICANN, le RAA Contrat d'accréditation des bureaux d'enregistrement Contrat entre l'ICANN et chaque bureau d'enregistrement accrédité. Définition complète du terme RAA et le contrat de registre Le contrat entre l'ICANN et l'opérateur de registre d'un gTLD. Définition complète du terme contrat de registre, la définissent comme cinq types de préjudice, en reprenant les définitions du rapport SAC 115 du SSAC Comité consultatif sur la sécurité et la stabilité Comité d'experts de l'ICANN sur la sécurité et la stabilité des systèmes de noms et d'adresses. Définition complète du terme SSAC.
C’est le secteur qui a d’abord établi la liste. Des registres et des bureaux d’enregistrement ont lancé en octobre 2019 le Framework to Address Abuse Engagement volontaire du secteur qui a défini l'utilisation malveillante du DNS et les cas où registres et bureaux d'enregistrement interviennent. Définition complète du terme Framework to Address Abuse, un cadre volontaire de lutte contre les abus qui retient les mêmes cinq catégories ; en octobre 2026, il compte 48 signataires. Le Conseil d’administration de l’ICANN a approuvé les modifications des contrats le 21 janvier 2024.
L’ICANN s’en tient à une définition étroite pour rester dans les limites de sa mission. Certains ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD, que les contrats de l’ICANN ne lient pas, y incluent aussi la fraude et les escroqueries.
Les cinq types de la définition de l’ICANN
- Logiciels malveillants (malware) : logiciels nuisibles exécutés sans le consentement de l’utilisateur.
- Botnets : réseaux d’ordinateurs infectés qu’un attaquant contrôle à distance, souvent au moyen de domaine de commande et de contrôle Domaine que les appareils infectés contactent pour recevoir les ordres des attaquants. Définition complète du terme domaine de commande et de contrôle.
- Hameçonnage (phishing Usurpation de l'identité d'un tiers de confiance pour voler des données, souvent avec des domaines ressemblants. Définition complète du terme phishing) : manœuvre qui pousse les victimes à révéler leurs mots de passe ou d’autres données sensibles au moyen de messages imitant des messages authentiques ou de sites web copiés.
- Pharming : redirection des utilisateurs vers des sites frauduleux par le détournement ou l’empoisonnement des réponses du DNS. L’hameçonnage trompe la personne ; le pharming modifie le DNS.
- Spam : envoi massif de courriels non sollicités, pris en compte seulement lorsqu’il sert à diffuser l’un des quatre autres.
Le fast flux Rotation rapide des adresses IP associées à un nom de domaine pour cacher et protéger des serveurs malveillants. Définition complète du terme fast flux et les DGA algorithme de génération de domaines Code de logiciel malveillant qui génère de nombreux noms de domaine pour que les machines infectées trouvent leur serveur de contrôle. Définition complète du terme DGA sont des techniques au service de ces préjudices, pas des catégories distinctes.
Utilisation malveillante du DNS et abus liés au contenu
Les Statuts constitutifs de l’ICANN lui interdisent de réglementer le contenu que transportent les services utilisant des noms de domaine, et les modifications de 2024 ont volontairement laissé de côté le contenu des sites web. Des contrefaçons ou des propos illégaux sur un site qui fonctionne normalement relèvent des utilisation malveillante liée au contenu Préjudice causé par ce qu'un site web montre ou vend, hors de la définition de l'utilisation malveillante du DNS retenue par l'ICANN. Définition complète du terme utilisation malveillante liée au contenu. La fraude en général, comme les escroqueries aux cryptomonnaies, sort elle aussi de la définition contractuelle. En outre, les registres et les bureaux d’enregistrement ne peuvent pas retirer une seule page ; ils ne peuvent agir que sur le domaine entier.
Le Framework cite pourtant quatre types de contenu face auxquels un registre ou un bureau d’enregistrement devrait agir sans décision de justice : les contenus pédocriminels (CSAM matériel d'abus sexuels sur enfants Matériel d'abus sexuels sur enfants, un contenu illégal contre lequel registres et bureaux d'enregistrement agissent directement. Définition complète du terme CSAM), la vente illégale d’opioïdes en ligne, la traite des êtres humains et les incitations à la violence précises et crédibles. L’IWF Internet Watch Foundation Organisation caritative britannique qui signale des contenus d'abus sexuels sur des enfants, y compris aux registres et aux bureaux d'enregistrement. Définition complète du terme IWF, une ligne de signalement basée au Royaume-Uni, s’emploie à faire retirer les CSAM ; en octobre 2026, les registres et les bureaux d’enregistrement peuvent recevoir ses alertes gratuitement.
Domaines malveillants et domaines compromis
Un domaine enregistré à des fins malveillantes l’a été pour nuire. Un domaine compromis appartient à un titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire de bonne foi dont le site web ou le compte a été piraté. Le suspendre couperait aussi le site légitime, sa messagerie et tous ses sous-domaine Nom créé sous un domaine enregistré, comme shop.example.com. Définition complète du terme sous-domaine ; l’ICANN indique donc que la suspension n’est pas toujours la bonne mesure.
Deux cas tirés des orientations de l’ICANN, présentés avec des nom réservé Un nom qu'un registre exclut de l'enregistrement normal, en application d'une règle ou par choix. Définition complète du terme nom réservé :
- Un lien d’hameçonnage qui se fait passer pour une banque mène à connexion-banque.example, enregistré cinq jours plus tôt. Le bureau d’enregistrement le suspend avec clientHold Statut défini par le bureau d'enregistrement qui empêche un domaine de fonctionner dans le DNS. Définition complète du terme clientHold sous deux jours ouvrés.
- Une page d’hameçonnage se trouve sur ville.autobrand.example, sous-domaine du domaine d’un concessionnaire automobile enregistré depuis trois ans. Sous trois jours ouvrés, le bureau d’enregistrement demande au titulaire de la retirer avant une date fixée.
Ces délais sont des illustrations, pas des échéances obligatoires.
Ce que doivent faire les registres et les bureaux d’enregistrement
Pour les gTLD, depuis le 5 avril 2024 :
- Les bureaux d’enregistrement publient sur leur page d’accueil une adresse électronique ou un formulaire de signalement des abus, accessible sans connexion, et accusent réception de chaque signalement.
- Les registres publient un contact pour les abus, adresse postale comprise.
- Avec des preuves exploitables Niveau de preuve qui oblige un registre ou un bureau d'enregistrement à agir contre une utilisation malveillante du DNS. Définition complète du terme preuves exploitables, suffisantes pour conclure raisonnablement qu’un nom sert à une utilisation malveillante du DNS, le bureau d’enregistrement doit agir rapidement pour la faire cesser ou la perturber, en tenant compte des dommages collatéraux. Le registre doit au minimum transmettre le cas au bureau d’enregistrement, ou agir lui-même.
- Aucun délai fixe ne définit le mot « rapidement », et personne n’est tenu d’enfreindre le droit applicable.
Après avoir fait un signalement au bureau d’enregistrement et attendu un délai raisonnable, l’auteur du signalement peut saisir le service de conformité contractuelle de l’ICANN. Un avis de manquement Lettre publiée par l'ICANN pour informer un bureau d'enregistrement ou un registre qu'il a enfreint son contrat. Définition complète du terme avis de manquement resté sans suite peut entraîner la suspension ou la résiliation du contrat. En octobre 2026, l’ICANN fait état de près de 530 enquêtes entre le 5 avril 2024 et le 5 avril 2026, dont plus de 480 closes : environ 66 % ont abouti à des mesures qui ont fait cesser l’abus et 8 % de plus à des mesures qui l’ont perturbé. Plus de 25 000 domaines ont été traités, et quatre avis de manquement pour utilisation malveillante du DNS ont été émis.
Le 11 décembre 2025, le Conseil de la GNSO Organisation de soutien aux noms génériques Organe de l'ICANN qui élabore les politiques des domaines génériques de premier niveau. Définition complète du terme GNSO a lancé deux PDP processus d'élaboration de politiques Processus formel de l'ICANN pour créer de nouvelles politiques. Définition complète du terme PDP : le premier, consacré aux vérifications des domaines associés, a clos le 28 septembre 2026 la consultation publique Période ouverte pendant laquelle chacun peut commenter les projets de l'ICANN. Définition complète du terme consultation publique sur son rapport initial ; le second ne s’était pas encore réuni en octobre 2026. Aucun des deux n’a ajouté d’obligations.
Dans l’Union européenne, NIS2 Directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union Directive de l'Union européenne sur la cybersécurité, avec des règles sur l'exactitude des données d'enregistrement des noms de domaine. Définition complète du terme NIS2 impose aux États membres, par leurs lois nationales (à adopter avant le 17 octobre 2024), d’obliger les registres de TLD domaine de premier niveau Dernière partie d'un nom de domaine, après le dernier point. Définition complète du terme TLD et les fournisseurs de services d’enregistrement, ccTLD compris, à tenir des données d’enregistrement exactes et vérifiées et à répondre aux demandes d’accès sous 72 heures ; en octobre 2026, les lois nationales varient. La directive ne mentionne l’utilisation malveillante du DNS que comme raison de ces obligations ; elle ne la définit pas et n’impose pas de suppression Retrait d'un enregistrement de domaine du registre, qui ouvre la voie à sa libération. Définition complète du terme suppression de domaines.
Comment les abus sont mesurés
La plupart des chiffres proviennent de liste de blocage Liste publiée de domaines ou d'adresses IP à bloquer pour spam, hameçonnage ou logiciels malveillants. Définition complète du terme liste de blocage fondées sur la réputation. Un domaine inscrit sur ces listes a été signalé, pas reconnu malveillant ; les décomptes sont donc au mieux une limite haute.
En octobre 2026, ICANN Domain Metrica Plateforme de l'ICANN qui mesure les abus signalés chez les registres et les bureaux d'enregistrement, et qui succède à Domain Abuse Activity Reporting. Définition complète du terme ICANN Domain Metrica suit l’hameçonnage, les logiciels malveillants et les serveurs de commande et de contrôle de botnets, mais pas le spam en général, par TLD et par bureau d’enregistrement. En septembre 2026, la plateforme a ajouté Time to Mitigation, une estimation de la durée pendant laquelle un domaine signalé continue de fonctionner.
Sources
- Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement, ouvre un autre site web dans un nouvel onglet
- Two Years of Enforcing DNS Abuse Mitigation Requirements: Progress & Next Steps, ouvre un autre site web dans un nouvel onglet
- Framework to Address Abuse (website and PDF), ouvre un autre site web dans un nouvel onglet