Schemi comuni nell'infrastruttura di phishing
Molti domini di phishing e look-alike condividono un'impronta tecnica anche quando il loro contenuto è una copia convincente di un marchio legittimo: una data di creazione molto recente, un registrar preferito per la registrazione massiva a basso attrito, contatti WHOIS con privacy mascherata e hosting che non ha alcun collegamento con l'organizzazione che viene impersonata.
URL Forensics raccoglie questi punti dati tramite ricerche RDAP, DNS, RDAP di rete e di trasparenza dei certificati in un unico passaggio, consentendo a un investigatore di confrontare direttamente l'infrastruttura di un dominio sospetto con ciò che ci si aspetterebbe dall'organizzazione legittima.
- Data di creazione del dominio rispetto alla cronologia dell'incidente
- Registrar e stato di privacy/proxy sulla registrazione
- Provider di hosting e allocazione IP rispetto all'infrastruttura nota del marchio legittimo
- Presenza SPF e DMARC e robustezza della policy
- Voci del log di trasparenza dei certificati, inclusi i sottodomini emessi sotto il dominio
Perché i controlli di autenticazione della posta sono importanti per il phishing
Il phishing e le frodi BEC (Business Email Compromise) spesso si basano su domini senza record SPF, con un record SPF permissivo o senza alcuna policy DMARC, perché ciò rende più facile inviare posta che sembra provenire dal dominio. URL Forensics verifica la configurazione SPF e DMARC come parte di ogni indagine.
Un dominio con una politica DMARC rigorosa e un record SPF strettamente definito è meno probabile che sia la fonte della mail falsificata stessa, sebbene un investigatore dovrebbe comunque considerare che l'attaccante potrebbe utilizzare un dominio separato, di nuova registrazione, piuttosto che falsificare direttamente quello legittimo.
Catturare prove prima che l'infrastruttura scompaia
L'infrastruttura di phishing è spesso di breve durata; i domini vengono disattivati, il DNS viene reindirizzato o l'hosting viene abbandonato una volta rilevata una campagna. L'acquisizione tempestiva del record pubblico e la sua sigillatura con un hash SHA-256 del JSON canonico del report preservano lo stato delle prove prima che cambi o scompaia.
Un rapporto PDF DIGITPOL scaricabile fornisce a investigatori, team legali e provider di rimozione contenuti un documento che possono allegare a reclami per abusi, segnalazioni alle forze dell'ordine o registrazioni interne di incidenti, con l'hash disponibile per confermare che il rapporto non è stato alterato in seguito.
Limiti della valutazione automatizzata del phishing
URL Forensics non visita la pagina di phishing sospetta, non la scansiona alla ricerca di script o malware per la raccolta di credenziali e non fornisce dati DNS storici che mostrino come fosse la configurazione del dominio prima dell'esecuzione dell'indagine.
La piattaforma non etichetta un dominio come un sito di phishing confermato. Essa riporta i fatti relativi all'infrastruttura pubblica; la conferma dell'attività di phishing e l'adozione di misure esecutive rimangono responsabilità dell'investigatore, del titolare del marchio o, ove appropriato, delle forze dell'ordine.
Chi lo usa
- Team SOC e di risposta agli incidenti
- Investigatori antifrode
- Team di protezione del marchio
- Banche e fornitori di pagamenti
- Fornitori di servizi di sicurezza gestiti
Domande frequenti
URL Forensics può confermare che un dominio viene utilizzato per il phishing?
No. Raccoglie dati pubblici di registrazione, DNS e certificati che spesso correlano con infrastrutture di phishing, come una data di creazione molto recente o una policy DMARC mancante, ma la conferma dell'attività di phishing richiede il giudizio dell'investigatore e, spesso, prove aggiuntive.
La piattaforma scansiona la pagina sospetta di phishing per codice malevolo?
No. URL Forensics non visita o scansiona il contenuto del sito web. Si concentra sui record pubblici di registrazione, DNS, hosting e certificati associati al dominio.
Con quale rapidità dovrei acquisire prove su un dominio sospetto di phishing?
Il prima possibile. L'infrastruttura di phishing viene frequentemente smantellata o riconfigurata, e un report sigillato cattura la registrazione pubblica in quel momento, prima che possa cambiare.
Posso portare un caso di phishing oltre il rapporto automatizzato?
Sì. Digitpol fornisce supporto investigativo specialistico per casi che richiedono più di un rapporto automatizzato; utilizzare la pagina di contatto per entrare in contatto.
Hai bisogno di prove conservabili?
Ogni ricerca produce un report completo da fonte pubblica sigillato con un digest SHA-256. Gli account mantengono una cronologia salvata e possono scaricare il report DIGITPOL PDF.
