ページではなく、ドメインから始める
フィッシングインフラストラクチャは通常、いくつかの層で構成されます。リンク内のドメイン、ページをホストするサーバー、誘引を配信したメールシステム、そして時として認証情報の収集のみに使用される別のドメインです。ページコンテンツを調査する前に、登録可能なドメイン、そのRDAP登録記録、DNS応答、および関連する証明書を収集してください。これにより、ページがまだオンラインであるかどうかに依存しない安定した参照フレームが得られます。
RDAPから作成日、レジストラ、ネームサーバー、現在のステータスを記録します。キャンペーン開始の数日前に登録され、プライバシーサービスを使用し、正当なブランドとは無関係のネームサーバーに向けられたドメインは、一般的なパターンではありますが、すべてではありません。これらそれぞれを、決定的な証拠ではなく、一つのデータポイントとして扱ってください。
ホスティングとネットワークのコンテキスト
ホスト名をA/AAAAレコードに解決し、RDAP経由で関連する地域インターネットレジストリから各IPのネットワーク所有者を検索します。フィッシングキットは、侵害された正規のサーバー、安価なバルクホスティング、または発信元を隠すコンテンツ配信ネットワークの背後にホストされていることが頻繁にあります。実際のネットワーク所有者を特定することで、どの不正利用担当部署が現実的にページを閉鎖できるかを判断できます。
サイトがCDNまたはリバースプロキシの背後にある場合、可視IPはそのプロバイダのものであり、運用者のものではありません。コンテンツの責任者としてCDNを名指しするのではなく、このことをレポートに明示的に記載してください。
証明書と関連ホスト名
crt.shのようなサービスを通じて検索可能な証明書透明性ログには、特定の名前に対して発行されたすべての公開に信頼される証明書が記録されています。アペックスドメインと一般的なプレフィックスを検索することで、login、secure、mail、payなどの関連するサブドメインが、同じキャンペーンのために準備されたものの、他の手段ではまだリンクされていない場合でも、それらを発見することができます。ログはまた、最も早い発行日も示し、これは登録タイムラインを裏付けるか、矛盾させる可能性があります。
互いに関連性がないように見える複数のドメインが、同じ証明書発行パターン、同じレジストラ、および同じ登録日を共有している場合、より広範なキャンペーンを特定するための有用な手がかりとなります。ただし、共有インフラのみでは共通の所有権を確立するものではありません。
メール配信の証拠
フィッシングの誘い水が電子メールで届いた場合、メッセージヘッダーとドメインのMX、SPF、DMARC設定は別の証拠線を提供します。MXレコードが構成されており、許容的または不在のSPF/DMARCポリシーを持つドメインは、メールを送受信する準備ができています。これは、キャンペーンが単なるリンクだけでなく、返信ベースのソーシャルエンジニアリングを含む場合に特に関連します。
元のメールファイルをそのまま保持してください。認証結果は、インシデント後に再計算されるのではなく、ご自身の信頼できる受信インフラから読み取るべきです。なぜなら、DNSレコードはインシデント後に変更される可能性があるからです。
レポートの作成
有用なフィッシングインフラレポートは、観測された事実(DNS応答、RDAPフィールド、証明書エントリ、メールヘッダー)と推論された内容(可能性のあるキャンペーン関連性、可能性のある意図)を区別します。各観測にはそのソースとUTCタイムスタンプを含めるべきです。収集された証拠は、後で変更されていないことを示すことができるように暗号化ハッシュで封印し、その後、正確で証拠に裏付けられた不正利用報告書をレジストラ、ホスト、および関与するCDNに提出します。
- 登録可能なドメイン、RDAP作成日、レジストラ、ステータス。
- DNS: A/AAAA、NS、MX、TXT、SOAと収集タイムスタンプ。
- 解決された各アドレスのIPネットワーク保有者。CDNの使用を明記。
- ドメインおよび一般的なサブドメインの証明書透明性検索。
- SPF/DMARCの状況、および該当する場合は保存されたオリジナルメール。
- 不正利用通知を提出する前の、ハッシュ化され封印されたレポート。
