피싱 인프라에 공통적인 패턴

많은 피싱 및 유사 도메인은 내용이 합법적인 브랜드의 설득력 있는 복사본일지라도 기술적 특징을 공유합니다. 예를 들어, 매우 최근의 생성일, 마찰이 적은 대량 등록에 선호되는 등록기관, 개인 정보가 가려진 WHOIS 연락처, 그리고 사칭되는 조직과 전혀 관련 없는 호스팅 등이 있습니다.

URL Forensics는 단일 패스에서 RDAP, DNS, 네트워크 RDAP 및 인증서 투명성 조회를 통해 이러한 데이터 포인트를 수집하여, 조사관이 의심스러운 도메인의 인프라를 합법적인 조직에 예상되는 것과 직접 비교할 수 있도록 합니다.

  • 도메인 생성일과 사건 발생 시간의 상대적 관계
  • 등록 시 등록기관 및 개인 정보/프록시 상태
  • 호스팅 제공업체 및 IP 할당 대 합법적인 브랜드의 알려진 인프라
  • SPF 및 DMARC 존재 여부 및 정책 강도
  • 도메인 아래 발급된 서브도메인을 포함한 인증서 투명성 로그 항목

이메일 인증 확인이 피싱에 중요한 이유

피싱 및 비즈니스 이메일 침해는 종종 SPF 레코드가 없거나, 허용적인 SPF 레코드를 사용하거나, DMARC 정책이 전혀 없는 도메인에 의존합니다. 이는 해당 도메인에서 발송된 것처럼 보이는 메일을 더 쉽게 보낼 수 있기 때문입니다. URL 포렌식은 모든 조사 과정에서 SPF 및 DMARC 구성을 확인합니다.

엄격한 DMARC 정책과 엄격하게 범위가 지정된 SPF 레코드를 가진 도메인은 스푸핑된 메일 자체의 출처일 가능성이 적지만, 조사관은 공격자가 합법적인 도메인을 직접 스푸핑하는 대신 별도의 새로 등록된 도메인을 사용하고 있을 수도 있음을 고려해야 합니다.

인프라가 사라지기 전에 증거 캡처

피싱 인프라는 종종 수명이 짧습니다. 캠페인이 감지되면 도메인이 폐쇄되거나, DNS가 재지정되거나, 호스팅이 중단됩니다. 공개 기록을 즉시 캡처하고 정식 보고서 JSON의 SHA-256 해시로 봉인함으로써, 증거가 변경되거나 사라지기 전의 상태를 보존할 수 있습니다.

다운로드 가능한 DIGITPOL PDF 보고서는 조사관, 법률 팀 및 테이크다운 제공업체에게 남용 신고, 법 집행 기관 의뢰 또는 내부 사건 기록에 첨부할 수 있는 문서를 제공하며, 보고서가 사후에 변경되지 않았음을 확인할 수 있는 해시가 포함되어 있습니다.

자동화된 피싱 분류의 한계

URL Forensics는 의심스러운 피싱 페이지를 방문하거나 자격 증명 수집 스크립트 또는 악성 코드를 검색하지 않으며, 조사가 실행되기 전 도메인 구성이 어떠했는지 보여주는 과거 DNS 데이터를 제공하지 않습니다.

이 플랫폼은 도메인을 확인된 피싱 사이트로 분류하지 않습니다. 공개 인프라 사실을 보고할 뿐이며, 피싱 활동 확인 및 조치 책임은 조사관, 브랜드 소유자 또는 적절한 경우 법 집행 기관에 있습니다.

누가 사용하는가

  • SOC 및 침해 사고 대응팀
  • 사기 조사관
  • 브랜드 보호팀
  • 은행 및 결제 서비스 제공업체
  • 관리형 보안 서비스 제공업체

자주 묻는 질문

URL Forensics가 도메인이 피싱에 사용되고 있음을 확인할 수 있나요?

아니요, 이 도구는 매우 최근 생성 날짜나 DMARC 정책 누락과 같이 피싱 인프라와 종종 연관되는 공개 등록, DNS 및 인증서 데이터를 수집하지만, 피싱 활동 확인에는 조사관의 판단과 종종 추가 증거가 필요합니다.

플랫폼이 의심되는 피싱 페이지의 악성 코드를 스캔합니까?

아니요, URL Forensics는 웹사이트 콘텐츠를 방문하거나 스캔하지 않습니다. 도메인과 관련된 공개 등록, DNS, 호스팅 및 인증서 기록에 중점을 둡니다.

의심스러운 피싱 도메인에 대한 증거를 얼마나 빨리 캡처해야 합니까?

가능한 한 빨리. 피싱 인프라는 자주 제거되거나 재구성되므로, 봉인된 보고서는 변경되기 전에 그 시점의 공개 기록을 포착합니다.

자동화된 보고서 이상으로 피싱 사건을 에스컬레이션할 수 있나요?

예. Digitpol은 자동화된 보고서 이상이 필요한 사건에 대해 전문 조사 지원을 제공합니다; 문의 페이지를 사용하여 연락하십시오.

보관할 수 있는 증거가 필요하십니까?

모든 조회는 SHA-256 다이제스트로 봉인된 전체 공개 소스 보고서를 생성합니다. 계정은 저장된 기록을 유지하며 DIGITPOL PDF 보고서를 다운로드할 수 있습니다.

사건 해결에 전문적인 도움이 필요하십니까? Digitpol에 문의