Patrones comunes en la infraestructura de phishing

Muchos dominios de phishing y de apariencia similar comparten una huella técnica, incluso cuando su contenido es una copia convincente de una marca legítima: una fecha de creación muy reciente, un registrador preferido para registros masivos de baja fricción, contactos WHOIS con privacidad redactada, y un alojamiento que no tiene conexión con la organización suplantada.

URL Forensics recopila estos puntos de datos a través de búsquedas de RDAP, DNS, RDAP de red y transparencia de certificados en una sola pasada, lo que permite a un investigador comparar la infraestructura de un dominio sospechoso directamente con lo que se esperaría de la organización legítima.

  • Fecha de creación del dominio en relación con la línea de tiempo del incidente
  • Estado del registrador y de privacidad/proxy en el registro
  • Proveedor de alojamiento y asignación de IP versus la infraestructura conocida de la marca legítima
  • Presencia de SPF y DMARC y fortaleza de la política
  • Entradas de registro de transparencia de certificados, incluyendo subdominios emitidos bajo el dominio

Por qué las comprobaciones de autenticación de correo son importantes para el phishing

El phishing y el compromiso de correo electrónico empresarial (BEC) frecuentemente se basan en dominios sin registro SPF, con un registro SPF permisivo, o sin ninguna política DMARC, porque esto facilita el envío de correo que parece originarse desde el dominio. URL Forensics verifica la configuración de SPF y DMARC como parte de cada investigación.

Es menos probable que un dominio con una política DMARC estricta y un registro SPF de alcance limitado sea la fuente del propio correo suplantado, aunque un investigador aún debe considerar que el atacante puede estar usando un dominio separado y recién registrado en lugar de suplantar directamente el legítimo.

Captura de evidencia antes de que la infraestructura desaparezca

La infraestructura de phishing suele tener una vida corta; los dominios son dados de baja, el DNS se redirige, o el alojamiento es abandonado una vez que se detecta una campaña. Capturar el registro público con prontitud y sellarlo con un hash SHA-256 del JSON del informe canónico, preserva el estado de la evidencia antes de que cambie o desaparezca.

Un informe DIGITPOL en PDF descargable proporciona a los investigadores, equipos legales y proveedores de servicios de eliminación de contenido un documento que pueden adjuntar a las quejas por abuso, referencias a las fuerzas del orden o registros internos de incidentes, con el hash disponible para confirmar que el informe no ha sido alterado a posteriori.

Límites del triaje automatizado de phishing

Digitpol URL Forensics no visita la página de phishing sospechosa, no la escanea en busca de scripts de recolección de credenciales o malware, y no proporciona datos históricos de DNS que muestren cómo era la configuración del dominio antes de realizar la investigación.

La plataforma no etiqueta un dominio como un sitio de phishing confirmado. Informa los hechos de la infraestructura pública; la confirmación de la actividad de phishing y la adopción de medidas coercitivas siguen siendo responsabilidad del investigador, el propietario de la marca o, cuando corresponda, las fuerzas del orden.

Quién lo usa

  • Equipos de SOC y respuesta a incidentes
  • Investigadores de fraude
  • Equipos de protección de marca
  • Bancos y proveedores de pagos
  • Proveedores de servicios de seguridad gestionados

Preguntas frecuentes

¿Puede URL Forensics confirmar que un dominio se está utilizando para phishing?

No. Recopila datos públicos de registro, DNS y certificados que a menudo se correlacionan con infraestructura de phishing, como una fecha de creación muy reciente o la ausencia de una política DMARC, pero la confirmación de la actividad de phishing requiere el juicio del investigador y, a menudo, pruebas adicionales.

¿La plataforma escanea la página de phishing sospechosa en busca de código malicioso?

No. URL Forensics no visita ni escanea el contenido del sitio web. Se centra en el registro público, DNS, alojamiento y registro de certificados asociados con el dominio.

¿Con qué rapidez debo recopilar pruebas sobre un dominio de phishing sospechoso?

Tan pronto como sea posible. La infraestructura de phishing se retira o reconfigura con frecuencia, y un informe sellado captura el registro público en ese momento, antes de que pueda cambiar.

¿Puedo escalar un caso de phishing más allá del informe automatizado?

Sí. Digitpol proporciona soporte de investigación especializado para casos que requieren más que un informe automatizado; utilice la página de contacto para ponerse en contacto.

¿Necesita pruebas que pueda conservar?

Cada búsqueda produce un informe completo de fuente pública sellado con un resumen SHA-256. Las cuentas guardan un historial y pueden descargar el informe DIGITPOL PDF.

¿Necesita ayuda especializada con un caso? Contactar a Digitpol