페이지가 아닌 도메인으로 시작

피싱 인프라는 일반적으로 여러 계층을 포함합니다. 링크의 도메인, 페이지를 호스팅하는 서버, 미끼를 전달한 메일 시스템, 그리고 때로는 자격 증명 수집에만 사용되는 두 번째 도메인이 있습니다. 페이지 내용을 검토하기 전에, 등록 가능한 도메인, 해당 RDAP 등록 기록, DNS 답변 및 관련 인증서를 수집하십시오. 이는 페이지가 여전히 온라인 상태인지 여부에 의존하지 않는 안정적인 참조 프레임을 제공합니다.

RDAP에서 생성 날짜, 등록기관, 네임서버 및 현재 상태를 기록하십시오. 캠페인 시작 며칠 전에 개인 정보 보호 서비스를 사용하여 등록되었고, 어떤 합법적인 브랜드와도 관련 없는 네임서버를 가리키는 도메인은 흔하지만 보편적이지 않은 패턴입니다. 각각을 결정적인 증거라기보다는 하나의 데이터 포인트로 간주하십시오.

호스팅 및 네트워크 컨텍스트

호스트 이름을 A/AAAA 레코드로 확인하고 RDAP를 통해 관련 지역 인터넷 레지스트리(RIR)에서 각 IP의 네트워크 소유자를 조회합니다. 피싱 키트는 종종 손상된 합법적인 서버, 저렴한 대량 호스팅 또는 원본을 숨기는 콘텐츠 전송 네트워크에 호스팅됩니다. 실제 네트워크 소유자를 식별하는 것은 어떤 남용 신고처가 실제로 페이지를 내릴 수 있는지 알려줍니다.

사이트가 CDN 또는 리버스 프록시 뒤에 있는 경우, 보이는 IP는 운영자가 아닌 해당 제공업체에 속합니다. 이 내용을 콘텐츠를 담당하는 호스트로 CDN 이름을 지정하는 대신 보고서에 명시적으로 기록하십시오.

인증서 및 관련 호스트 이름

crt.sh와 같은 서비스를 통해 검색 가능한 인증서 투명성 로그는 이름에 대해 발급된 모든 공개적으로 신뢰받는 인증서를 기록합니다. 최상위 도메인과 일반적인 접두사를 검색하면 login, secure, mail 또는 pay와 같이 동일한 캠페인을 위해 준비되었지만 다른 수단으로는 아직 연결되지 않은 관련 호스트 이름이 드러날 수 있습니다. 로그는 또한 가장 빠른 발급 날짜를 보여주어 등록 타임라인을 확인하거나 반박할 수 있습니다.

동일한 인증서 발급 패턴, 동일한 등록기관, 동일한 등록일을 공유하는 여러 관련 없어 보이는 도메인은 더 광범위한 캠페인을 식별하는 데 유용한 단서이지만, 공유 인프라만으로는 공통 소유권을 입증할 수 없습니다.

이메일 전송 증거

피싱 유인책이 이메일로 도착한 경우, 메시지 헤더와 도메인의 MX, SPF, DMARC 구성은 별도의 증거 라인을 제공합니다. MX 레코드가 구성되어 있고 허용적이거나 부재한 SPF/DMARC 정책을 가진 도메인은 메일을 보내고 받을 준비가 되어 있으며, 이는 캠페인이 단순히 링크가 아닌 회신 기반의 사회 공학을 포함할 때 관련성이 높습니다.

원래 이메일 파일을 손상 없이 유지하십시오. 인증 결과는 인시던트 발생 후 DNS 기록이 변경될 수 있으므로 사후에 재계산하는 것이 아니라 자체적으로 신뢰할 수 있는 수신 인프라에서 읽어야 합니다.

보고서 작성

유용한 피싱 인프라 보고서는 관찰된 내용 (DNS 응답, RDAP 필드, 인증서 항목, 이메일 헤더)과 추론된 내용 (가능한 캠페인 관계, 가능한 의도)을 분리합니다. 각 관찰은 출처와 UTC 타임스탬프를 포함해야 합니다. 나중에 변경되지 않았음을 보여줄 수 있도록 컴파일된 증거를 암호화 해시로 봉인한 다음, 정확하고 증거에 기반한 악용 보고서를 등록 기관, 호스트 및 관련 CDN에 제출하십시오.

  • 등록 가능한 도메인, RDAP 생성 날짜, 등록기관 및 상태.
  • DNS: A/AAAA, NS, MX, TXT, SOA(수집 타임스탬프 포함).
  • 해결된 각 주소의 IP 네트워크 소유자, CDN 사용 여부 기록.
  • 도메인 및 일반 서브도메인에 대한 인증서 투명성 검색.
  • SPF/DMARC 상태 및 해당될 경우 보존된 원본 이메일.
  • 남용 신고 제출 전 봉인되고 해시된 보고서.

출처 및 추가 자료

CISA, 피싱 인지 및 보고crt.sh, 인증서 투명성 검색ICANN, 등록기관 남용 연락처M3AAWG, 안티피싱 모범 사례
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.