Typowe techniki podszywania się
Podszywanie się pod domenę polega na tym, że cel nie czyta nazwy domeny dokładnie. Typosquatting polega na podstawieniu, dodaniu lub usunięciu znaku zbliżonego do prawdziwej nazwy, np. zamianie liter lub podwojeniu litery. Combosquatting dodaje dodatkowe słowa wokół prawdziwej nazwy marki, np. łącząc ją z 'secure' (bezpieczny) lub 'support' (wsparcie). Ataki homoglificzne zastępują jeden lub więcej znaków wizualnie podobnym znakiem z innego skryptu, często renderowanym za pomocą kodowania nazw domen międzynarodowych zaczynających się od xn--, co wygląda identycznie lub prawie identycznie po wyświetleniu, ale jest zupełnie inną rejestracją.
Inna domena najwyższego poziomu to również częsta i niewymagająca wysiłku technika: rejestrowanie dokładnie tej samej nazwy pod .net, .co lub mniej popularnym kodem kraju lub nową generyczną domeną TLD, gdy marka jest znana z działania na .com. Żadna z tych technik nie wymaga kompromitacji prawdziwej organizacji; wymagają one jedynie zarejestrowania dostępnej, podobnie wyglądającej nazwy.
Rozpoznawanie tego w praktyce
Samo podobieństwo jest jedynie wskazówką. Potwierdź zaangażowaną domenę rejestrowalną, ponieważ 'brand.example.net' jest kontrolowane przez example.net niezależnie od wybranej etykiety subdomeny. Porównaj datę utworzenia domeny podejrzanej (RDAP), rejestratora i serwery nazw z informacjami o znanej, prawdziwej domenie organizacji; bardzo niedawna data rejestracji w połączeniu z bliskim podobieństwem do znanej marki stanowi silną kombinację sygnałów, choć sama niedawność jest również powszechna w przypadku legalnych nowych projektów.
Dowody dotyczące poczty i certyfikatów mogą dostarczyć dodatkowego kontekstu: domena podszywająca się pod inną, skonfigurowana do odbierania poczty, lub taka, która niedawno uzyskała swój pierwszy certyfikat TLS, sugeruje aktywne przygotowania do użycia, a nie pasywną lub spekulacyjną rejestrację.
Dlaczego monitoring ma znaczenie
Ponieważ nowe domeny podszywające się mogą pojawić się w każdej chwili, jednorazowe sprawdzenie mówi tylko o tym, co już istnieje. Ciągłe monitorowanie wariantów nazwy marki, w połączeniu z okresowym porównywaniem danych WHOIS w już śledzonych domenach, pomaga wykryć nowo zarejestrowaną domenę podobną lub zmianę w danych rejestracyjnych istniejącej monitorowanej domeny wkrótce po jej wystąpieniu, a nie dopiero po tym, jak została już użyta przeciwko klientom lub pracownikom. Dla subskrybentów pakietu Unlimited, monitorowanie domen obejmuje cotygodniowe porównania WHOIS i sprawdzanie podobieństw w śledzonych domenach, sygnalizując nowo zarejestrowane podobne nazwy i zmiany w rejestracji do weryfikacji.
Odpowiednie reagowanie
Traktuj wykrytą domenę typu lookalike jako coś do weryfikacji i, jeśli to uzasadnione, zgłoś za pośrednictwem procesu nadużyć rejestratora lub hosta z konkretnymi dowodami, a nie jako samodzielną podstawę do publicznego oskarżenia. Zachowaj dowody, które doprowadziły do wykrycia, w tym porównanie z prawdziwą domeną, przed złożeniem wniosku o usunięcie.
- Zidentyfikuj technikę: typosquat, combosquat, homoglyph lub alternatywne TLD.
- Potwierdź domenę rejestrowalną, a nie tylko etykietę subdomeny.
- Porównaj datę rejestracji, rejestratora i serwery nazw z autentyczną domeną.
- Sprawdź aktywność poczty e-mail i certyfikatów pod kątem oznak aktywnego przygotowania.
- Użyj bieżącego monitoringu, aby wyłapać nowe, podobne domeny w miarę ich rejestracji.
