Inizia con il dominio, non con la pagina
L'infrastruttura di phishing di solito comporta diversi livelli: il dominio nel link, il server che ospita la pagina, il sistema di posta che ha recapitato l'esca e talvolta un secondo dominio utilizzato solo per la raccolta di credenziali. Prima di esaminare il contenuto della pagina, raccogliere il dominio registrabile, il suo record di registrazione RDAP, le risposte DNS e tutti i certificati ad esso associati. Ciò fornisce un quadro di riferimento stabile che non dipende dalla pagina che è ancora online.
Registrare la data di creazione, il registrar, i nameserver e lo stato attuale da RDAP. Un dominio registrato pochi giorni prima dell'inizio della campagna, utilizzando un servizio di privacy e puntato a nameserver non correlati a marchi legittimi, è un modello comune ma non universale. Trattare ciascuno di questi come un singolo punto dati piuttosto che una prova conclusiva.
Contesto di hosting e rete
Risolvere il nome host ai suoi record A/AAAA e cercare il titolare della rete per ogni IP tramite il Registro Internet Regionale pertinente (RDAP). I kit di phishing sono frequentemente ospitati su server legittimi compromessi, hosting economico di massa o dietro una rete di distribuzione di contenuti (CDN) che ne nasconde l'origine. Identificare il vero titolare della rete consente di individuare l'ufficio abusi che può realisticamente rimuovere la pagina.
Laddove il sito si trovi dietro una CDN o un proxy inverso, l'IP visibile appartiene a quel provider, non all'operatore. Notare ciò esplicitamente nel rapporto anziché nominare la CDN come l'host responsabile del contenuto.
Certificati e hostname correlati
I log di trasparenza dei certificati, ricercabili tramite servizi come crt.sh, registrano ogni certificato pubblicamente attendibile emesso per un nome. La ricerca del dominio apex e dei prefissi comuni può far emergere hostname correlati come sottodomini di accesso (login), sicuri (secure), di posta (mail) o di pagamento (pay) che sono stati preparati per la stessa campagna ma non sono ancora stati collegati con altri mezzi. Il log mostra anche la data di emissione più antica, che può corroborare o contraddire la cronologia della registrazione.
Più domini apparentemente non correlati che condividono lo stesso schema di emissione di certificati, lo stesso registrar e lo stesso giorno di registrazione, sono un utile indizio per identificare una campagna più ampia, ma l'infrastruttura condivisa da sola non stabilisce una proprietà comune.
Prove di consegna email
Se l'esca di phishing è arrivata via email, le intestazioni del messaggio e la configurazione MX, SPF e DMARC del dominio forniscono una linea di prova separata. Un dominio con record MX configurati e una politica SPF/DMARC permissiva o assente è pronto a inviare e ricevere posta, il che è rilevante quando la campagna include ingegneria sociale basata su risposte piuttosto che solo un link.
Mantenere intatto il file email originale. I risultati dell'autenticazione dovrebbero essere letti dalla propria infrastruttura di ricezione fidata, non ricalcolati a posteriori, poiché i record DNS possono cambiare dopo l'incidente.
Preparazione del report
Un utile report sull'infrastruttura di phishing separa ciò che è stato osservato (risposte DNS, campi RDAP, voci di certificato, intestazioni di email) da ciò che è inferito (probabili relazioni di campagna, probabile intento). Ogni osservazione dovrebbe riportare la sua fonte e un timestamp UTC. Sigilla le prove compilate con un hash crittografico in modo che possano essere successivamente dimostrate inalterate, quindi invia report di abuso precisi e supportati da prove al registrar, all'host e a qualsiasi CDN coinvolta.
- Dominio registrabile, data di creazione RDAP, registrar e stato.
- DNS: A/AAAA, NS, MX, TXT, SOA con timestamp di raccolta.
- Titolare della rete IP per ogni indirizzo risolto, con nota sull'uso di CDN.
- Ricerca di trasparenza dei certificati per il dominio e i sottodomini comuni.
- Postura SPF/DMARC e, se applicabile, email originale conservata.
- Report sigillato e hash prima di inviare le segnalazioni di abuso.
