Tecniche comuni di impersonificazione.

L'impersonificazione di dominio si basa sul fatto che l'obiettivo non legga attentamente un nome di dominio. Il typosquatting sostituisce, aggiunge o rimuove un carattere vicino a un nome genuino, come lettere trasposte o una lettera raddoppiata. Il combosquatting aggiunge parole extra attorno a un nome di marca genuino, come abbinarlo a 'secure' o 'support'. Gli attacchi homoglyph sostituiscono uno o più caratteri con un carattere visivamente simile da un altro script, spesso reso tramite codifica di nomi di dominio internazionalizzati che inizia con xn--, che appare identico o quasi identico quando visualizzato ma è una registrazione completamente diversa sottostante.

Un dominio di primo livello diverso è anche una tecnica frequente e a basso sforzo: registrare esattamente lo stesso nome sotto .net, .co o un TLD con codice paese meno comune o un nuovo gTLD quando il marchio è noto per operare su .com. Nessuna di queste tecniche richiede di compromettere l'organizzazione reale; richiedono solo la registrazione di un nome disponibile e dall'aspetto simile.

Riconoscerlo in pratica

La somiglianza di per sé è solo un indizio. Confermare il dominio registrabile coinvolto, poiché 'brand.example.net' è controllato da example.net indipendentemente dall'etichetta del sottodominio scelta. Confrontare la data di creazione RDAP del dominio sospetto, il registrar e i nameserver con il dominio noto dell'organizzazione legittima; una data di registrazione molto recente combinata con una stretta somiglianza a un marchio noto è una forte combinazione di segnali, sebbene la recenza da sola sia comune anche tra i progetti legittimi nuovi.

Le prove relative alla posta e ai certificati possono aggiungere ulteriore contesto: un dominio di impersonificazione configurato per ricevere posta, o uno che ha recentemente ottenuto il suo primo certificato TLS, suggerisce una preparazione attiva per l'uso piuttosto che una registrazione passiva o speculativa.

Perché il monitoraggio è importante

Poiché nuovi domini di impersonificazione possono apparire in qualsiasi momento, un singolo controllo puntuale ti informa solo su ciò che già esiste. Il monitoraggio continuo delle variazioni del nome di un marchio, combinato con un confronto periodico WHOIS sui domini già tracciati, aiuta a far emergere una nuova registrazione simile o una modifica ai dati di registrazione di un dominio esistente monitorato poco dopo che si verifica, piuttosto che dopo che è già stato utilizzato contro clienti o personale. Per gli abbonati Unlimited, il monitoraggio dei domini esegue settimanali diffs WHOIS e controlli di somiglianza sui domini tracciati, segnalando nuovi nomi simili registrati e modifiche di registrazione per la revisione.

Rispondere in modo appropriato

Trattare un "lookalike" rilevato come qualcosa da verificare e, se giustificato, segnalare attraverso il processo di abuso del registrar o dell'host con prove specifiche, non come motivo per un'accusa pubblica di per sé. Preservare le prove che hanno portato al rilevamento, inclusa la comparazione con il dominio genuino, prima di richiedere un'azione di rimozione.

  • Identificare la tecnica: typosquat, combosquat, omoglifo o TLD alternativo.
  • Conferma il dominio registrabili, non solo un'etichetta di sottodominio.
  • Confronta la data di registrazione, il registrar e i nameserver con il dominio genuino.
  • Verificare l'attività di posta e certificati per segni di preparazione attiva.
  • Utilizzare il monitoraggio continuo per rilevare nuovi domini simili non appena vengono registrati.

Fonti e ulteriori letture

ICANN, abuso di DNSRFC 5890, Nomi di dominio internazionalizzati per applicazioniCISA, Riconoscere e segnalare il phishing
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.