一般的ななりすまし手口

ドメインのなりすましは、ターゲットがドメイン名を注意深く読んでいないことに依存します。タイポスクワッティングは、文字の入れ替えや重複文字など、正規の名称にごく近い文字を置き換えたり、追加したり、削除したりします。コンボスクワッティングは、「secure」や「support」などの単語を正規のブランド名の周りに追加します。ホモグリフ攻撃は、1つ以上の文字を、別の文字体系の視覚的に類似した文字に置き換えます。これは多くの場合、xn--で始まる国際化ドメイン名エンコーディングを介してレンダリングされ、表示上は同一またはほぼ同一に見えますが、その下にあるのは全く異なる登録です。

異なるトップレベルドメインも、頻繁に使用される手軽な手法です。ブランドが.comで運営されていることが知られている場合でも、まったく同じ名前を.net、.co、またはあまり一般的でない国別コードや新しい汎用TLDで登録するものです。これらの手法のいずれも、実際の組織を侵害する必要はまったくありません。利用可能な、似たような名前を登録するだけで済みます。

実務での認識

類似性自体は単なる手掛かりに過ぎません。サブドメインのラベルが何であれ、「brand.example.net」はexample.netによって管理されるため、関与している登録可能なドメインを確認してください。不審なドメインのRDAP作成日、レジストラ、ネームサーバーを、正規の組織の既知のドメインと比較してください。非常に新しい登録日と既知のブランドとの高い類似性が組み合わさると、強力なシグナルとなりますが、新しいプロジェクトでは正規のものでも単に新しい登録日であることもよくあります。

メールと証明書の証拠はさらなるコンテキストを追加する可能性があります。なりすましドメインがメールを受信するように設定されている、または最近初めてTLS証明書を取得した場合は、受動的または投機的な登録ではなく、使用に向けた積極的な準備を示唆しています。

監視が重要である理由

新しいなりすましドメインはいつでも出現する可能性があるため、単一の時点でのチェックでは、すでに存在するものしか分かりません。ブランドの名称バリエーションの継続的な監視と、すでに追跡されているドメインの定期的なWHOIS比較を組み合わせることで、顧客やスタッフが被害に遭った後ではなく、発生後まもなく、新しい類似登録や既存の監視対象ドメインの登録データの変更を発見するのに役立ちます。Unlimited購読者向けには、ドメイン監視が毎週WHOIS差分と類似チェックを追跡中のドメインに対して実行し、新たに登録された類似名や登録変更をレビューのためにフラグ付けします。

適切な対応

検出された類似ドメインは、検証すべきものとして扱い、正当なドメインとの比較を含む検出に至った証拠を保全した上で、必要に応じてレジストラまたはホストの悪用報告プロセスを通じて、具体的な証拠を添えて報告してください。それ自体を公的な非難の根拠とすべきではありません。テイクダウン措置を要求する前に、その証拠を保全してください。

  • テクニックの特定:タイポスクワット、コンボスクワット、ホモグリフ、または代替TLD。
  • サブドメインラベルだけでなく、登録可能なドメインを確認する。
  • 正規のドメインと登録日、レジストラ、ネームサーバーを比較する。
  • 活動の準備の兆候がないか、メールと証明書の活動を確認します。
  • 登録されたばかりの新しいルックアライク(類似ドメイン)を検出するために、継続的な監視を利用する。

情報源とさらなる読書

ICANN、DNS濫用RFC 5890, アプリケーション向け国際化ドメイン名CISA、フィッシングを認識して報告する
このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。