Comience con el dominio, no con la página

La infraestructura de phishing generalmente implica varias capas: el dominio en el enlace, el servidor que aloja la página, el sistema de correo que entregó el cebo y, a veces, un segundo dominio utilizado solo para la recolección de credenciales. Antes de examinar el contenido de la página, recopile el dominio registrable, su registro de inscripción RDAP, las respuestas DNS y cualquier certificado asociado. Esto proporciona un marco de referencia estable que no depende de que la página siga en línea.

Registrar la fecha de creación, el registrador, los servidores de nombres y el estado actual de RDAP. Un dominio registrado unos días antes de que comenzara la campaña, utilizando un servicio de privacidad y apuntando a servidores de nombres no relacionados con ninguna marca legítima, es un patrón común pero no universal. Trate cada uno de estos como un punto de datos en lugar de una prueba concluyente.

Contexto de alojamiento y red

Resuelva el nombre de host a sus registros A/AAAA y consulte el titular de la red para cada IP a través del Registro Regional de Internet (RIR) correspondiente mediante RDAP. Los kits de phishing suelen alojarse en servidores legítimos comprometidos, en alojamiento masivo de bajo costo o detrás de una red de entrega de contenido (CDN) que oculta el origen. Identificar al titular real de la red permite saber a qué departamento de abuso se puede solicitar la retirada de la página.

Cuando el sitio se encuentra detrás de una CDN o un proxy inverso, la IP visible pertenece a ese proveedor, no al operador. Indique esto explícitamente en el informe en lugar de nombrar a la CDN como el host responsable del contenido.

Certificados y nombres de host relacionados

Los registros de transparencia de certificados, consultables a través de servicios como crt.sh, registran cada certificado de confianza pública emitido para un nombre. La búsqueda del dominio principal y los prefijos comunes puede revelar nombres de host relacionados, como subdominios de inicio de sesión, seguros, correo o pago, que fueron preparados para la misma campaña pero que aún no han sido vinculados por otros medios. El registro también muestra la fecha de emisión más temprana, lo que puede corroborar o contradecir la cronología del registro.

Múltiples dominios aparentemente no relacionados que comparten el mismo patrón de emisión de certificados, el mismo registrador y el mismo día de registro es una pista útil para identificar una campaña más amplia, pero la infraestructura compartida por sí sola no establece la propiedad común.

Evidencia de entrega de correo electrónico

Si el señuelo de phishing llegó por correo electrónico, los encabezados del mensaje y la configuración MX, SPF y DMARC del dominio proporcionan una línea de evidencia independiente. Un dominio con registros MX configurados y una política SPF/DMARC permisiva o ausente está listo para enviar y recibir correo, lo cual es relevante cuando la campaña incluye ingeniería social basada en respuestas en lugar de solo un enlace.

Mantenga intacto el archivo de correo electrónico original. Los resultados de autenticación deben leerse desde su propia infraestructura receptora de confianza, no volver a calcularse después del hecho, porque los registros DNS pueden cambiar después del incidente.

Preparación del informe

Un informe útil de infraestructura de phishing separa lo que se observó (respuestas DNS, campos RDAP, entradas de certificados, encabezados de correo electrónico) de lo que se infiere (posibles relaciones de campaña, probable intención). Cada observación debe llevar su fuente y una marca de tiempo UTC. Selle la evidencia compilada con un hash criptográfico para que luego se pueda demostrar que no ha sido alterada, luego envíe informes de abuso precisos y respaldados por evidencia al registrador, al host y a cualquier CDN involucrado.

  • Dominio registrable, fecha de creación RDAP, registrador y estado.
  • DNS: A/AAAA, NS, MX, TXT, SOA con marcas de tiempo de recopilación.
  • Titular de la red IP para cada dirección resuelta, indicando el uso de CDN.
  • Búsqueda de transparencia de certificados para el dominio y subdominios comunes.
  • Postura de SPF/DMARC y, si aplica, correo electrónico original preservado.
  • Informe sellado y con hash antes de enviar avisos de abuso.

Fuentes y lecturas adicionales

CISA, Reconocer y reportar el phishingcrt.sh, Búsqueda de transparencia de certificadosICANN, contactos de abuso del registradorM3AAWG, Mejores prácticas anti-phishing
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.