Skip to content

L'agent IA de Red Sift, partie III : la performance en action

Ce troisième volet aborde les résultats de performance en conditions réelles. Voici ce que révèlent les données et ce que cela signifie pour la classification à grande échelle.

Phong Nguyen·Data Scientist
Published: October 22, 2025·Updated: October 28, 2025·13 min read

Voici le troisième article de notre série sur l'agent IA. Dans la partie 1, nous avons présenté l'agent IA de Red Sift pour la classification des domaines usurpateurs – une solution intelligente conçue pour traiter les cas ambigus que l'automatisation basée sur des règles ne peut pas résoudre avec certitude, offrant un triage autonome de niveau analyste. Dans la partie 2, nous avons emmené les lecteurs dans les coulisses pour explorer les défis d'ingénierie et les choix de conception qui permettent à l'agent de raisonner, de s'adapter et de fonctionner de manière fiable à grande échelle. Aujourd'hui, alors que la fonctionnalité est en phase de test bêta, la partie 3 se concentre sur la démonstration de ses performances appliquées à des données réelles.

Un rappel rapide pour les nouveaux lecteurs

L'agent IA de Red Sift pour la classification des domaines usurpateurs est un système de triage intelligent conçu pour déterminer si un domaine suspect a été délibérément créé pour imiter une marque officielle, ou si toute ressemblance est purement fortuite. Il ingère de multiples signaux contextuels – notamment les noms de domaine, les données DNS et WHOIS, les captures d'écran et les renseignements clients – et applique un raisonnement avancé pour produire une classification binaire : usurpation ou inoffensif. Fait essentiel, il ne se contente pas de renvoyer une étiquette : il génère également une explication en langage naturel, à l'image de la manière dont un analyste humain justifierait sa décision. L'agent a démontré d'excellents résultats sur les comptes de test appartenant à Red Sift, à l'aide de jeux de données de référence.

La figure ci-dessus montre l'évaluation de l'agent pour le domaine usurpateur paypalmanager.my par rapport au domaine de référence paypal.com. Elle présente le résultat de la classification binaire, un résumé exécutif et une explication détaillée du raisonnement derrière la décision. Dans cet article, nous allons parcourir chaque élément de la section Détails de l'analyse – couvrant le nom de domaine, le contenu visuel et la relation commerciale – afin de rendre le raisonnement de l'agent plus clair à travers des scénarios réels impliquant des marques connues. Grâce à notre phase de test bêta, nous pouvons visualiser les défis probables auxquels sont confrontées les équipes de sécurité, ainsi que les endroits où l'agent IA de Red Sift peut rationaliser les actions nécessaires. Les marques choisies ont été sélectionnées par notre équipe d'ingénierie et ne reflètent, à ce stade, aucun soutien de la part de nos clients.

L'agent en action

Analyse du nom de domaine

Lors de l'analyse des noms de domaine, l'agent examine la proximité entre un domaine suspect et le domaine légitime de référence. Cela commence par l'examen des correspondances exactes, qui signalent souvent le risque le plus élevé, et s'étend aux correspondances partielles, pour lesquelles le contexte joue un rôle crucial dans la distinction entre coïncidence et intention.

Analyse de correspondance exacte

Les correspondances exactes de domaine constituent l'un des indicateurs les plus forts d'une usurpation potentielle, mais le contexte est essentiel pour éviter les faux positifs. Un nom de domaine seul ne raconte pas toute l'histoire – certaines correspondances peuvent renvoyer à des marques bien connues, tandis que d'autres peuvent simplement impliquer des mots courants qui se recoupent par coïncidence. Pour résoudre ce problème, l'agent ne se contente pas de signaler une correspondance exacte ; il analyse la nature du terme correspondant afin de déterminer s'il représente une identité de marque distinctive ou un terme générique. En raisonnant à travers ce contexte, le système peut distinguer l'imitation délibérée de la similitude accidentelle, permettant une classification beaucoup plus précise.

Lookalike: openai.xyz 



Asset: openai.com 



Domain analysis: The lookalike domain ‘openai.xyz’ is an exact match to the asset domain ‘openai.com’ in terms of the brand name, differing only by the top-level domain, which is a common tactic in lookalike domains. 
Lookalike: grape.net 



Asset: grape.com 



Domain analysis: The domain names share the same dictionary word ‘grape’ but differ only in TLD, and since ‘grape’ is not a recognized brand, the domains are classified as unrelated rather than confusable. 
Lookalike: apple.vip 



Asset: apple.com 



Domain analysis: The lookalike domain ‘apple.vip’ is an exact match to the brand name ‘apple’ used in ‘apple.com’, differing only by the TLD ‘.vip’, which can cause confusion due to the strong brand recognition of Apple. 


Analyse de correspondance partielle et contextuelle

Un domaine n'a pas besoin d'être une correspondance exacte pour éveiller la suspicion. Même des correspondances partielles – où le nom de la marque apparaît au sein d'un domaine plus long – peuvent signaler une usurpation potentielle. Dans ces cas, l'agent évalue le contexte environnant du terme de marque, analysant si les mots additionnels renforcent la probabilité d'une tentative délibérée d'imitation ou indiquent une utilisation fortuite. Ce raisonnement nuancé aide à distinguer les domaines réellement risqués de ceux qui contiennent simplement un vocabulaire similaire.

Lookalike: merrill-n-sons.com 



Asset: merrill.com 



Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ but adds a generic suffix ‘-n-sons’ that does not relate to Merrill’s financial services, categorizing it as irrelevant brand inclusion. 
Lookalike: merrill-securelogin.gb.net 



Asset: merrill.com 



Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users. 
Lookalike: merrillinvest.com 



Asset: merrill.com 



Domain analysis: The lookalike domain ‘merrillinvest.com’ contains the exact brand name ‘merrill’ from the asset domain and appends ‘invest’, a term directly related to Merrill’s investment services, making it highly confusable. 

Analyse du contenu visuel

Un autre signal important examiné par l'agent est le contenu du site web usurpateur. Bien que les noms de domaine fournissent de solides indices initiaux, ils ne racontent pas toujours toute l'histoire. En analysant les éléments présents sur la page, l'agent peut valider ou remettre en question la suspicion initiale soulevée lors de l'analyse du nom de domaine. Il examine des facteurs tels que les logos, la mise en page visuelle, la structure de la page et les éléments textuels clés qui peuvent imiter la marque légitime. Ce niveau supplémentaire d'examen aide à déterminer si la présentation du site renforce le signal d'usurpation ou suggère une utilisation inoffensive et sans lien, rendant finalement la classification plus précise et adaptée au contexte.

Contenu sans rapport

Dans certains cas, le nom de domaine peut paraître lié, mais le contenu réel du site web raconte une histoire complètement différente. Ces exemples montrent comment l'analyse de contenu aide à écarter les faux positifs en identifiant des sites légitimes mais sans rapport avec la marque en question.

Lookalike: aa.co.nz 



Asset: aa.com 



Domain analysis: The domain ‘aa.co.nz’ shares the same two-letter string ‘aa’ as ‘aa.com’, but since ‘aa’ is not a proper brand name and the TLD ‘.co.nz’ indicates a New Zealand commercial entity unrelated to American Airlines, the domain name similarity is minimal and not indicative of impersonation. 



Content analysis: The visual and functional content of  ‘aa.co.nz’ clearly represents the New Zealand Automobile Association, with distinct branding, services, and industry focus from  ‘aa.com’, which is American Airlines. Due to the different industries and branding, content similarity analysis confirms low similarity and no impersonation. 
Lookalike: bankofamerica.me 



Asset: bankofamerica.com 



Domain analysis: The lookalike domain ‘bankofamerica.me’ is an exact match to the asset domain ‘bankofamerica.com’ except for the TLD, which can be confusing. 



Content analysis: The lookalike domain hosts a personal blog unrelated to banking, with no similar logos or financial services, making content similarity low and not indicative of impersonation. 

Même secteur d'activité

Parfois, un domaine appartient à une entreprise du même secteur que la marque légitime, créant une similitude de surface sans nécessairement indiquer une usurpation. Ces scénarios mettent en évidence comment l'analyse de contenu peut différencier une présence concurrentielle ou générique dans le secteur d'une véritable tentative d'imitation de marque.

Lookalike: lifeinsurance.com 



Asset: mylifeinsurance.com 



Domain analysis: The lookalike domain ‘lifeinsurance.com’ is a generic industry term closely related to the asset domain ‘mylifeinsurance.com’, which itself does not contain a unique brand name, making the domains unrelated in terms of brand identity. 



Content analysis: Both websites are professional and operate in the life insurance industry, but they have distinct branding and visual elements; content similarity is due to the shared industry focus, so content similarity analysis for impersonation is not applicable. 
Lookalike: avivaforexinvest.com 



Asset: aviva.com 



Domain analysis: The lookalike domain includes the exact brand name ‘aviva’ plus relevant financial terms, making it confusable with the asset domain and suggesting an intent to leverage Aviva’s brand identity. 



Content analysis: The lookalike domain uses Aviva’s name and similar branding in the same industry, strongly suggesting an intent to impersonate or mislead users. The logo isn’t an exact copy, but the overall style and context make the site appear affiliated with Aviva. 
Lookalike: paypalloginin-usa.blogspot.cl 



Asset: paypal.com 



Domain analysis: The lookalike domain includes the exact brand name ‘paypal’ plus ‘loginin’ and ‘usa’, hosted on an unrelated free blogging platform, indicating a relevant brand inclusion but no official affiliation. 



Content analysis: The site visually and functionally mimics PayPal’s official website with similar logos, colors, and messaging, creating a high trademark similarity that suggests an intent to impersonate rather than inform. 

Secteur d'activité différent

Un domaine peut partager un langage thématique ou générique avec une marque sans appartenir au même secteur. Dans ces situations, l'analyse de contenu aide à clarifier que le chevauchement est contextuel et non trompeur, montrant comment les différences sectorielles peuvent réduire le risque d'usurpation.

Lookalike: insurance-comparison.com 



Asset: aviva.com 



Domain analysis: The lookalike domain does not contain the Aviva brand name or any confusing variant, instead using generic insurance-related words. 



Content analysis: The site provides informational content comparing insurance providers, including Aviva, using logos fairly within articles, and does not mimic the official Aviva site’s branding or services. 

Domaine inactif

Tous les domaines suspects ne sont pas des sites web actifs. Beaucoup sont inactifs ou en attente, n'offrant que peu ou pas de contenu à analyser. Cependant, l'inactivité ne signifie pas l'innocuité — ces domaines peuvent être conservés en vue d'une future militarisation ou utilisés dans des campagnes d'usurpation ultérieures. Plusieurs clients trouvent utile de faire remonter ces domaines à un stade précoce, offrant à leurs équipes de sécurité une plus grande connaissance de la situation et du temps pour se préparer avant que toute activité malveillante ne commence.

Lookalike: merrill-securelogin.gb.net 



Asset: merrill.com

Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users. 



Content analysis: The lookalike domain hosts a generic domain parking page unrelated to Merrill or financial services, showing no active impersonation or branding similarity, so content similarity analysis is not applicable. 

Relation commerciale

Lorsque des similitudes suspectes sont détectées, les signaux de domaine et de contenu seuls peuvent ne pas fournir une image complète. Dans ces cas, l'agent effectue une démarche supplémentaire en examinant la relation commerciale sous-jacente entre le domaine usurpateur et le domaine de référence légitime. Cette investigation plus approfondie aide à distinguer les tentatives d'usurpation sophistiquées des domaines légitimes réellement affiliés à la marque. Pour cela, l'agent recueille et recoupe des informations provenant de multiples sources fiables sur Internet. Dans les exemples suivants, nous examinerons deux types de relations différents que l'agent peut identifier, montrant comment cette analyse ajoute un niveau supplémentaire de précision à la classification.

Partenariat

Lookalike: benadryl.com.ar  



Asset: benadryl.com  



Business relationship deep analysis:  



The benadryl.com global site and Kenvue’s corporate brand pages identify BENADRYL as a Kenvue brand, indicating that the asset domain is operated directly by Kenvue. In contrast, the benadryl.com.ar site clearly identifies Laboratorio Elea Phoenix S.A. as the operator in its footer and product pages, providing localized product and company information specific to Argentina. 



Additionally, Argentine pharmacy listings show BENADRYL products marketed under ELEA as the manufacturer, supporting the existence of a local licensing or distribution arrangement rather than direct Kenvue ownership. 



Conclusion: The domains benadryl.com and benadryl.com.ar reflect a regional/local licensing or distribution relationship, not common ownership. The branding is authorized and does not indicate impersonation. 

Propriété

Lookalike: nicorettecontest.ca 



Asset: nicorette.co.uk 



Business relationship deep analysis:  



The nicorettecontest.ca site displays official Nicorette contest branding and includes legal language naming Kenvue Canada Inc. as the sponsor/organizer in its contest rules. This aligns with multiple public contest listings (e.g., InfiniteSweeps, Contest Scoop) that reference the same domain as the source for an official Nicorette NHL giveaway. Nicorette is a Kenvue brand, and Kenvue’s corporate materials and Nicorette Canada promo pages confirm this affiliation. 



Meanwhile, nicorette.co.uk explicitly states in its footer that it is “published by Kenvue UK Limited,” identifying the same parent corporate group. The use of consistent branding, explicit legal disclosures, and public contest references establishes that both domains are part of Kenvue’s official brand ecosystem. 



Conclusion: The evidence shows that nicorette.co.uk and nicorettecontest.ca are both operated by Kenvue entities. This constitutes a confirmed ownership relationship, not impersonation. 

Résultats de la phase de test bêta

Pour comprendre les performances de l'agent IA dans des conditions opérationnelles réalistes, nous avons lancé un programme de test bêta avec environ 50 comptes participants, représentant un ensemble diversifié de secteurs, de profils de menace et de volumes de trafic. Sur une période de deux semaines, nous avons recueilli des données de performance préliminaires afin d'évaluer à la fois l'étendue de la détection et la profondeur du raisonnement que peut fournir l'agent.

83,8 domaines suspects par compte parmi les 10 comptes les plus actifs (en moyenne)

Ce chiffre illustre à quel point Brand Trust et l'agent sont efficaces pour faire remonter des domaines potentiellement risqués — dont beaucoup auraient pu passer inaperçus auparavant.

27,2 domaines suspects subtils sans infraction manifeste à la marque (en moyenne)

Il s'agit de cas où aucun élément de marque évident (comme des logos) n'a été détecté, démontrant la capacité de l'agent à identifier des tentatives d'usurpation nuancées, allant au-delà d'un simple comportement de copie évidente.

10,4 domaines légitimes avec usage équitable de la marque (en moyenne)

Il s'agit de domaines où des logos ou d'autres signaux de marque ont été utilisés de manière légitime — par exemple, dans le cadre de partenariats, d'intégrations ou de comparaisons de produits. Cela démontre que l'agent peut utiliser le contexte pour distinguer une intention malveillante d'un usage légitime.

Réflexions finales

Ces premiers résultats montrent que l'agent IA ne se contente pas de faire remonter davantage de domaines suspects — il les fait remonter plus tôt et avec un contexte plus riche. En distinguant clairement l'usurpation, l'usage abusif subtil et l'activité légitime, l'agent aide les équipes de sécurité à concentrer leur attention là où cela compte le plus, réduisant le triage inutile et améliorant la visibilité globale des menaces. Cet équilibre entre échelle et précision est ce qui rend les résultats de la version bêta si encourageants pour les équipes opérationnelles.

Au-delà de la détection, l'agent rationalise également l'un des aspects les plus chronophages du flux de travail : l'examen des cas ambigus. En automatisant ce niveau de raisonnement, il libère les analystes des vérifications manuelles répétitives et permet des décisions plus rapides et plus cohérentes, transformant un processus traditionnellement lourd en ressources en un processus efficace et fiable.

Si vous souhaitez découvrir comment cette fonctionnalité peut renforcer la visibilité de votre équipe et accélérer sa réponse, demandez une démo pour découvrir l'agent IA en action.

Phong Nguyen
Phong Nguyen
Data Scientist

Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.