Hoe look-alike domeinen werken

dmarcs zoekt namen die op jullie domein lijken en kijkt of ze DNS of mail hebben. Alleen een nieuw MX levert een melding. Het is geen dienst die namen laat verwijderen.

DMARC geldt alleen voor het exacte From-domein. jullied0mein.nl of jullie-bedrijf-factuur.com vallen daar buiten. De look-alike-scanner zoekt zulke namen en kijkt of ze écht bestaan (DNS) of mail kunnen ontvangen (MX).

Wat dmarcs doet

  1. Genereren — andere extensies (.com naast .nl), typfouten, gelijkende tekens, en combinaties als bedrijfnl.com.
  2. Certificaten — extra namen uit Certificate Transparency, bijvoorbeeld login-bedrijf.nl, als die logs bereikbaar zijn.
  3. DNS-check — NS (geregistreerd), A/AAAA (website/IP), MX (kan mail ontvangen).
  4. Tonen — alleen namen met minstens DNS, web of MX. Lege verzinsels blijven weg.

De eerste run is een stille basislijn: wat er al was, zonder mail. Daarna, ongeveer dagelijks, opnieuw. Opnieuw controleren start een scan meteen.

Statussen

  • Kan mail ontvangen — MX aanwezig. Dit is het enige dat een notificatie kan sturen (als het MX nieuw is, de naam niet vertrouwd is, en het geen basislijn was).
  • Website — wel een IP, geen MX. Vaak een parkeerpagina.
  • Geregistreerd — alleen nameservers.

Vertrouwen haalt een naam uit de openstaande lijst (jullie eigen merkvariant, een dochter, een partner). Vertrouwde namen mailen we niet.

Wat je wél mag verwachten

  • Zicht op veelvoorkomende typos en TLD-swaps die daadwerkelijk zijn vastgelegd.
  • Een seintje als zo’n naam mail kan ontvangen — het moment waarop phishing of BEC makkelijker wordt.
  • Certificaatnamen die de generator niet zelf verzon, wanneer de certificaatlog meewerkt.

Wat je er niet van mag verwachten

  • Geen volledige dekking van alle mogelijke look-alikes. De generator is bewust beperkt, zodat je vooral namen ziet die ertoe doen. De certificaatlog vult aan, maar is geen complete lijst van het hele internet.
  • Geen registratie, geen takedown, geen merkbewaking bij SIDN of een merkenbureau.
  • Geen bescherming tegen alleen een valse weergavenaam (“Directeur | Bedrijf”) met een ander From-adres — dat is geen look-alike-domein.
  • Geen oordeel of de pagina kwaadaardig is. MX betekent “kan mail ontvangen”, niet “er gaat al phishing uit”.
  • De certificaatlog (crt.sh) is een publieke dienst die soms platligt. De DNS-scan loopt dan gewoon; je ziet dan dat de certificaatlog tijdelijk niet beschikbaar is.

Notificaties voor MX-lookalikes zet je onder Compliance, categorie Look-alike domein. Die mail kan ook gaan als de overige compliance-alerts uit staan.