Résumé

  • Dans un échantillon gTLD d’une semaine en 2025, les méthodes combinées d’OCTO-044 ont relié 56,4 % des noms de départ inscrits sur des listes de réputation à au moins un autre domaine. C’est une couverture dans cet échantillon, non un taux pour tous les domaines ni la preuve d’un titulaire commun.
  • L’étude s’appuie sur des données techniques publiques d’enregistrement et de DNS. L’ICANN dit ne pas avoir pu valider les groupes à l’aide d’une vérité terrain sur les titulaires de comptes et appelle à une évaluation préservant la vie privée avec les bureaux d’enregistrement.

Le 6 octobre, l’ICANN a annoncé la publication d’Associated Domain Analysis Using Public Data (OCTO-044), un rapport de son Office of the Chief Technology Officer. Le chiffre le plus visible est 56,4 % : sur la période étudiée, les méthodes combinées ont marqué comme associés à au moins un domaine voisin ces noms de départ issus de listes de blocage fondées sur la réputation.

Ce pourcentage répond à une question précise. Les noms de départ étaient des gTLD associés au phishing, aux logiciels malveillants ou aux serveurs de commande et contrôle de botnets, ajoutés pour la première fois à plusieurs listes entre le 24 et le 30 septembre 2025. Ils avaient six mois ou moins au moment du signalement; environ 4 000 nouveaux domaines de ce type entraient chaque jour dans l’échantillon. Le résultat ne mesure ni la part de tous les nouveaux domaines qui seraient abusifs, ni l’état actuel de l’ensemble du marché.

OCTO-044 exploite des caractéristiques techniques observables : le bureau d’enregistrement, les serveurs de noms faisant autorité, les dates de création et, pour une méthode, des données de résolution IPv4 partagées. Le rapport regroupe les noms enregistrés à quelques secondes ou heures d’intervalle, ou ceux qui reposent sur une infrastructure commune, puis filtre les groupes candidats selon leur similarité lexicale. Les méthodes se recoupent : leurs couvertures propres — environ 16 % pour les enregistrements par lots, 33 % pour les enregistrements en volume et 18 % pour les résolutions en volume — ne peuvent donc pas être additionnées.

La limite essentielle tient au sens du mot « associé ». Il décrit une relation inférée à partir de caractéristiques techniques; il ne révèle pas qui détient un nom, qui l’exploite ou pourquoi il a été enregistré. L’ICANN rappelle que des enregistrements en volume peuvent servir des usages légitimes, comme la protection défensive de marques, les réseaux publicitaires ou la répartition du trafic. Une infrastructure partagée peut créer des faux positifs; un filtre lexical strict peut aussi manquer de vraies associations.

L’étude n’a pas comparé ses groupes à un jeu de vérité terrain identifiant les titulaires de comptes. Le rapport explique que l’ICANN n’a pas accès à ces données personnelles, généralement détenues par les bureaux d’enregistrement et certains registres, et qu’une évaluation complète respectueuse de la vie privée exige une coopération continue avec le secteur. C’est une étape de validation qui reste à mener, non la preuve que la méthode échoue. Mais cette limite interdit de transformer une piste d’enquête en attribution.

Les chiffres de rapidité demandent la même prudence. Avec les délais de collecte et le traitement quotidien pris en compte dans l’étude, l’analyse a détecté 4,6 % de l’échantillon avant leur inscription sur une liste de réputation. Un scénario hypothétique où les données seraient traitées en 30 minutes porte le résultat modélisé à 10 %. Ce n’est pas un résultat opérationnel observé : OCTO-044 relève que certaines données d’enregistrement peuvent arriver avec plusieurs jours de retard et être mises à jour chaque semaine.

L’ICANN prévoit de poursuivre la validation, de réduire les retards de traitement et de transmettre les résultats aux parties concernées. Ces travaux diront si la méthode dépasse le stade de référence rétrospective. Pour l’heure, la conclusion est utile mais bornée : les données publiques peuvent révéler à grande échelle des groupes à examiner, sans prouver que chaque groupe partage un titulaire, une intention abusive ou un motif de suspension.

Sources :