Blogs de l’ICANN

Lisez les blogs de l’ICANN pour vous tenir au courant des dernières activités d’élaboration de politiques, des événements régionaux et bien plus encore.

Au-delà des chiffres : comprendre les données d’enregistrement de domaines malveillants

10 août 2026
Par Sam Cheadle, et

Auteurs :
Siôn Lloyd, scientifique en chef chargé de la sécurité, la stabilité et la résilience.
Sam Cheadle, ingénieur en apprentissage automatique.
Carlos Hernandez Gañán, scientifique en chef chargé de la sécurité, la stabilité et la résilience.

Les discussions en cours sur le nombre de domaines concernés par des utilisations malveillantes du système des noms de domaine (DNS) se fondent sur différentes données, dont celles du rapport publié récemment par le cabinet Interisle Consulting Group, qui examine le nombre de domaines génériques de premier niveau (gTLD) nouvellement enregistrés et classés dans ce rapport comme ayant été enregistrés à des fins malveillantes. Bien que nous ne partagions pas entièrement certains critères et indicateurs présentés dans ce rapport en particulier, nous saluons la contribution qu’il a apportée aux discussions en cours au sein de la communauté de l’ICANN concernant le paysage actuel de l’utilisation malveillante du DNS et les difficultés pour mesurer et atténuer ces pratiques. Ces débats sont importants et montrent que différentes études peuvent aboutir à des estimations différentes par rapport à l’enregistrement de domaines malveillants : les résultats dépendent de la manière dont on définit l’abus, du niveau de preuve requis pour qu’un domaine soit considéré comme malveillant et des méthodes d’analyse des données utilisées pour estimer le nombre total de domaines malveillants.

Dans ce billet, nous nous concentrons sur trois aspects des discussions en cours au sein de l’ICANN concernant l’utilisation malveillante du DNS :

  1. La différence entre les domaines signalés ou inscrits dans les listes de blocage et les domaines confirmés comme étant malveillants.
  2. La portée de la définition d’utilisation malveillante du DNS établie par l’ICANN.
  3. L’importance de la méthodologie, de la reproductibilité et du contexte.

Utilisation malveillante du DNS signalée versus prouvée

Il existe une différence entre un domaine signalé comme malveillant (ou suspect) et un domaine pour lequel il existe des éléments de preuve concrets permettant de conclure raisonnablement qu’il fait l’objet d’une utilisation malveillante. Cette différence et particulièrement importante lorsque l’on se penche sur des cas concrets, et devient essentielle au moment d’évaluer quels sont les mesures d’atténuation qui pourraient s’avérer nécessaires. Lorsque l’on examine des statistiques et des tendances, comme celles présentées dans le rapport, cette distinction est toujours valable : les statistiques peuvent éclairer des décisions en matière de politiques, si bien que nous devons être clairs quant aux limites des affirmations que nous avançons. C’est pourquoi, même s’il est possible d’utiliser les listes de réputation et de blocage (RBL) pour analyser les tendances observées dans un abus signalé (tout en comprenant les limitations des données), des mesures telles que la suspension d’un domaine nécessitent généralement la mise en place d’une enquête ou d’une vérification.

Définition de l’utilisation malveillante du DNS établie par l’ICANN

La définition contractuelle établie par l’ICANN pour l’utilisation malveillante du DNS est restrictive pour garantir que les mesures que l’ICANN prend dans ce domaine correspondent à la portée de ses attributions. Selon cette définition, l’utilisation malveillante du DNS concerne les réseaux zombies, le dévoiement, l’hameçonnage et le spam (en tant que vecteur pour les autres utilisations malveillantes listées ci-dessus). En dehors de l’écosystème de l’ICANN, d’autres activités sur Internet, qui ne relèvent pas des attributions de l’ICANN, sont considérées problématiques. Il est compréhensible que d’autres parties prennent en considération des catégories plus larges ou différentes de celles relevant de la compétence de l’ICANN, telles que la fraude ou les escroqueries, par exemple. L’ICANN note que certains domaines géographiques (ccTLD) qui ne sont pas liés à l’ICANN contractuellement prennent en compte ces types d’utilisation malveillante.

Lorsque l’on aborde la question des abus en ligne, il est important de préciser à quel type d’abus on fait référence et pourquoi. Par ailleurs, il est essentiel de communiquer et de faire comprendre les conséquences qu’entraîne la prise en compte de signalements dont le degré de fiabilité est faible, car inclure des données relatives à des cas signalés (par opposition à des cas confirmés) risque d’augmenter artificiellement les chiffres, dans la mesure où les statistiques sur les cas signalés ne constituent, au mieux, qu’une limite supérieure du nombre de cas confirmés. Par exemple, si une définition plus large du spam est considérée comme un type d’utilisation malveillante (c’est-à-dire le spam allant au-delà de ce qui est inclus dans la définition d’utilisation malveillante du DNS que donne l’ICANN, qui se limite au spam utilisé comme vecteur pour d’autres types d’abus relevant de la compétence de l’ICANN), les données incluront également des domaines qui ne sont pas nécessairement nuisibles. C’est le cas des messages de courrier électronique faisant la publicité des casinos, qui peuvent être réels ou pas, légitimes ou pas (cela peut dépendre d’où ils sont implantés et d’où habite l’utilisateur). Ces types de messages ne rentrent généralement pas dans la définition d’utilisation malveillante du DNS que donne l’ICANN. Cette catégorie plus large de spam inclut généralement des éléments non basés sur des observations directes ou des comportements, c’est à dire des entrées prédictives ou heuristiques, qui creusent encore plus l’écart entre les signalements et les éléments de preuve.

Références à d’autres méthodologies de recherche

Lorsque l’on se base sur une méthodologie publiée, il est important de décrire clairement tout changement qu’on puisse y avoir apporté. Cela permet aux autres de comprendre, de reproduire et d’évaluer les résultats.

Le rapport d’Interisle explique bien les méthodologies utilisées pour trouver des domaines associés et précise que leur méthodologie partage des points communs avec celle publiée par le bureau du directeur de la technologie de l’ICANN. Or, l’analyse décrite dans le rapport diffère de la méthode publiée par l’ICANN, et ces différences ne sont pas expliquées. Il en va de même pour la méthode utilisée pour classer des domaines comme étant enregistrés à des fins malveillantes : elle partage des points communs avec COMAR, mais les différences ne sont pas clairement identifiées. Étant donné que les hypothèses et les détails de mise en œuvre ont une incidence sur les estimations obtenues, il ne suffit pas de citer la méthodologie. Toute modification doit être clairement documentée afin que les lecteurs puissent comprendre comment les résultats ont été obtenus.

Conclusion

Nous nous réjouissons de la poursuite des discussions sur ces thématiques. L’ICANN reconnaît les préjudices associés à l’utilisation malveillante du DNS et prend très au sérieux son rôle de soutien aux efforts de lutte contre ces pratiques, dans le cadre de sa mission et de ses responsabilités. C’est la raison pour laquelle la communauté s’attaque actuellement à la question de l’enregistrement de domaines malveillants par le biais d’un processus d’élaboration de politiques (PDP) consacré à la vérification de domaines associés, qui sera suivi par un autre PDP visant à mettre en place des mesures de protection pour permettre aux nouveaux titulaires de comptes d’enregistrer des noms de domaine à grande échelle.

L’ICANN travaille avec un modèle multipartite ascendant et encourage l’ensemble de la communauté à apporter des idées afin de contribuer à faire de l’Internet un espace plus sûr pour tous.

Authors

Sam Cheadle

Machine Learning Engineer

Carlos Hernandez Ganan

Principal Security, Stability & Resiliency Scientist

Siôn Lloyd

Principal Security, Stability & Resiliency Scientist