Wzorce wspólne dla infrastruktury phishingowej

Wiele domen phishingowych i naśladujących wygląd legitnych stron, nawet gdy ich treść jest przekonującą kopią prawdziwej marki, ma wspólny ślad techniczny: bardzo niedawną datę utworzenia, rejestratora preferowanego do masowej rejestracji bez zbędnych formalności, kontakty WHOIS z ukrytymi danymi prywatnymi oraz hosting, który nie ma związku z organizacją, pod którą się podszywają.

URL Forensics zbiera te dane poprzez wyszukiwania RDAP, DNS, sieci RDAP i przejrzystości certyfikatów w jednym przejściu, pozwalając śledczemu porównać infrastrukturę podejrzanej domeny bezpośrednio z tym, czego można by oczekiwać od legalnej organizacji.

  • Data utworzenia domeny w odniesieniu do osi czasu incydentu
  • Rejestrator i status prywatności/proxy w rejestracji
  • Dostawca hostingu i alokacja IP w porównaniu ze znaną infrastrukturą legalnej marki
  • Obecność SPF i DMARC oraz siła polityki
  • Wpisy w dzienniku przejrzystości certyfikatów, w tym subdomeny wydane w ramach domeny

Dlaczego sprawdzanie uwierzytelniania poczty e-mail jest ważne w przypadku phishingu

Phishing i wyłudzenia biznesowe często opierają się na domenach bez rekordu SPF, z liberalnym rekordem SPF lub bez polityki DMARC w ogóle, ponieważ ułatwia to wysyłanie wiadomości, które wydają się pochodzić z danej domeny. URL Forensics sprawdza konfigurację SPF i DMARC w ramach każdego dochodzenia.

Domena z rygorystyczną polityką DMARC i ściśle określonym rekordem SPF jest mniej prawdopodobna jako źródło samego sfałszowanego e-maila, chociaż śledczy powinien nadal brać pod uwagę, że atakujący może używać oddzielnej, nowo zarejestrowanej domeny, zamiast bezpośrednio fałszować legalną.

Przechwytywanie dowodów zanim infrastruktura zniknie

Infrastruktura phishingowa często jest krótkotrwała; domeny są usuwane, DNS jest przekierowywany lub hosting jest porzucany po wykryciu kampanii. Szybkie przechwycenie publicznego rekordu i zapieczętowanie go skrótem SHA-256 kanonicznego raportu JSON, zachowuje stan dowodów, zanim ulegną zmianie lub znikną.

Pobieralny raport DIGITPOL w formacie PDF zapewnia śledczym, zespołom prawnym i dostawcom usług usuwania treści dokument, który mogą załączyć do skarg dotyczących nadużyć, skierowań do organów ścigania lub wewnętrznych rejestrów incydentów, z dostępnym hashem potwierdzającym, że raport nie został zmieniony po fakcie.

Ograniczenia automatycznego triage'u phishingu

URL Forensics nie odwiedza podejrzanej strony phishingowej, nie skanuje jej pod kątem skryptów do wyłudzania danych uwierzytelniających ani złośliwego oprogramowania, ani nie dostarcza historycznych danych DNS pokazujących, jak wyglądała konfiguracja domeny przed uruchomieniem dochodzenia.

Platforma nie oznacza domeny jako potwierdzonej witryny phishingowej. Raportuje fakty dotyczące infrastruktury publicznej; potwierdzenie aktywności phishingowej i podjęcie działań egzekucyjnych pozostaje w gestii śledczego, właściciela marki lub, w stosownych przypadkach, organów ścigania.

Kto tego używa

  • Zespoły SOC i reagowania na incydenty
  • Śledczy ds. oszustw
  • Zespoły ds. ochrony marki
  • Banki i dostawcy płatności
  • Dostawcy zarządzanych usług bezpieczeństwa

Często zadawane pytania

Czy URL Forensics może potwierdzić, że domena jest używana do phishingu?

Nie. Gromadzi publiczne dane rejestracyjne, DNS i certyfikatów, które często korelują z infrastrukturą phishingową, takie jak bardzo niedawna data utworzenia lub brak polityki DMARC, ale potwierdzenie aktywności phishingowej wymaga oceny przez śledczego i często dodatkowych dowodów.

Czy platforma skanuje podejrzaną stronę phishingową pod kątem złośliwego kodu?

Nie. URL Forensics nie odwiedza ani nie skanuje treści witryny. Koncentruje się na publicznym rejestrze, DNS, hostingu i rekordach certyfikatów związanych z domeną.

Jak szybko powinienem zebrać dowody dotyczące podejrzanej domeny phishingowej?

Jak najszybciej. Infrastruktura phishingowa jest często usuwana lub rekonfigurowana, a zapieczętowany raport odzwierciedla publiczny zapis w tym momencie, zanim ulegnie zmianie.

Czy mogę zgłosić przypadek phishingu wyżej niż poprzez zautomatyzowany raport?

Tak. Digitpol zapewnia specjalistyczne wsparcie dochodzeniowe w sprawach wymagających więcej niż zautomatyzowanego raportu; skorzystaj ze strony kontaktowej, aby się skontaktować.

Potrzebujesz dowodów, które możesz zachować?

Każde wyszukiwanie generuje pełny raport z publicznych źródeł, zapieczętowany skrótem SHA-256. Konta przechowują zapisaną historię i mogą pobrać raport DIGITPOL w formacie PDF.

Potrzebujesz specjalistycznej pomocy w sprawie? Skontaktuj się z Digitpol