Padrões comuns à infraestrutura de phishing
Muitos domínios de phishing e lookalike partilham uma impressão digital técnica, mesmo quando o seu conteúdo é uma cópia convincente de uma marca legítima: uma data de criação muito recente, um registador preferido para registos em massa de baixa fricção, contactos WHOIS com privacidade redigida e alojamento que não tem conexão com a organização a ser personificada.
O URL Forensics coleta estes pontos de dados através de pesquisas RDAP, DNS, RDAP de rede e transparência de certificados numa única passagem, permitindo que um investigador compare a infraestrutura de um domínio suspeito diretamente com o que seria esperado da organização legítima.
- Data de criação do domínio em relação à linha do tempo do incidente
- Estado do registador e da privacidade/proxy no registo
- Provedor de alojamento e alocação de IP versus a infraestrutura conhecida da marca legítima
- Presença de SPF e DMARC e força da política
- Entradas de registo de transparência de certificados, incluindo subdomínios emitidos sob o domínio
Por que as verificações de autenticação de e-mail são importantes para phishing
Phishing e o comprometimento de e-mail empresarial frequentemente dependem de domínios sem registo SPF, um registo SPF permissivo, ou nenhuma política DMARC, porque isso torna mais fácil enviar e-mails que parecem originar do domínio. O URL Forensics verifica a configuração SPF e DMARC como parte de cada investigação.
Um domínio com uma política DMARC rigorosa e um registo SPF estritamente delimitado é menos provável de ser a fonte do próprio e-mail falsificado, embora um investigador deva ainda considerar que o atacante pode estar a usar um domínio separado, recém-registado, em vez de falsificar o legítimo diretamente.
Captura de provas antes que a infraestrutura desapareça
A infraestrutura de phishing é frequentemente de curta duração; domínios são desativados, o DNS é redirecionado, ou o alojamento é abandonado assim que uma campanha é detetada. Capturar o registo público prontamente, e selá-lo com um hash SHA-256 do relatório JSON canónico, preserva o estado das provas antes que elas mudem ou desapareçam.
Um relatório DIGITPOL PDF descarregável fornece a investigadores, equipas jurídicas e provedores de remoção de conteúdo um documento que podem anexar a reclamações de abuso, referências a autoridades policiais ou registos de incidentes internos, com o hash disponível para confirmar que o relatório não foi alterado posteriormente.
Limites da triagem automatizada de phishing
A URL Forensics não visita a página de phishing suspeita, não a verifica em busca de scripts de roubo de credenciais ou malware, e não fornece dados históricos de DNS mostrando como a configuração do domínio era antes da execução da investigação.
A plataforma não rotula um domínio como um site de phishing confirmado. Ela reporta os factos da infraestrutura pública; a confirmação da atividade de phishing e a tomada de medidas de execução permanecem responsabilidade do investigador, do proprietário da marca ou, quando apropriado, das autoridades.
Quem usa
- Equipes SOC e de resposta a incidentes
- Investigadores de fraude
- Equipas de proteção de marca
- Bancos e provedores de pagamento
- Provedores de serviços de segurança geridos
Perguntas frequentes
A URL Forensics pode confirmar se um domínio está a ser utilizado para phishing?
Não. Ela coleta dados públicos de registro, DNS e certificado que frequentemente se correlacionam com infraestrutura de phishing, como uma data de criação muito recente ou política DMARC ausente, mas a confirmação da atividade de phishing exige o julgamento do investigador e, frequentemente, evidências adicionais.
A plataforma verifica a página de phishing suspeita quanto a código malicioso?
Não. O URL Forensics não visita nem escaneia o conteúdo do website. Ele se concentra no registro público, DNS, hospedagem e registro de certificado associados ao domínio.
Com que rapidez devo capturar evidências de um domínio suspeito de phishing?
O mais rapidamente possível. A infraestrutura de phishing é frequentemente desativada ou reconfigurada, e um relatório selado capta o registo público nesse momento, antes que ele possa mudar.
Posso escalar um caso de phishing para além do relatório automatizado?
Sim. A Digitpol fornece suporte especializado para casos que necessitam de mais do que um relatório automatizado; use a página de contato para entrar em contacto.
Precisa de provas que possa manter?
Cada pesquisa produz um relatório completo de fonte pública selado com um resumo SHA-256. As contas mantêm um histórico salvo e podem baixar o relatório DIGITPOL em PDF.
