Padrões comuns à infraestrutura de phishing

Muitos domínios de phishing e lookalike partilham uma impressão digital técnica, mesmo quando o seu conteúdo é uma cópia convincente de uma marca legítima: uma data de criação muito recente, um registador preferido para registos em massa de baixa fricção, contactos WHOIS com privacidade redigida e alojamento que não tem conexão com a organização a ser personificada.

O URL Forensics coleta estes pontos de dados através de pesquisas RDAP, DNS, RDAP de rede e transparência de certificados numa única passagem, permitindo que um investigador compare a infraestrutura de um domínio suspeito diretamente com o que seria esperado da organização legítima.

  • Data de criação do domínio em relação à linha do tempo do incidente
  • Estado do registador e da privacidade/proxy no registo
  • Provedor de alojamento e alocação de IP versus a infraestrutura conhecida da marca legítima
  • Presença de SPF e DMARC e força da política
  • Entradas de registo de transparência de certificados, incluindo subdomínios emitidos sob o domínio

Por que as verificações de autenticação de e-mail são importantes para phishing

Phishing e o comprometimento de e-mail empresarial frequentemente dependem de domínios sem registo SPF, um registo SPF permissivo, ou nenhuma política DMARC, porque isso torna mais fácil enviar e-mails que parecem originar do domínio. O URL Forensics verifica a configuração SPF e DMARC como parte de cada investigação.

Um domínio com uma política DMARC rigorosa e um registo SPF estritamente delimitado é menos provável de ser a fonte do próprio e-mail falsificado, embora um investigador deva ainda considerar que o atacante pode estar a usar um domínio separado, recém-registado, em vez de falsificar o legítimo diretamente.

Captura de provas antes que a infraestrutura desapareça

A infraestrutura de phishing é frequentemente de curta duração; domínios são desativados, o DNS é redirecionado, ou o alojamento é abandonado assim que uma campanha é detetada. Capturar o registo público prontamente, e selá-lo com um hash SHA-256 do relatório JSON canónico, preserva o estado das provas antes que elas mudem ou desapareçam.

Um relatório DIGITPOL PDF descarregável fornece a investigadores, equipas jurídicas e provedores de remoção de conteúdo um documento que podem anexar a reclamações de abuso, referências a autoridades policiais ou registos de incidentes internos, com o hash disponível para confirmar que o relatório não foi alterado posteriormente.

Limites da triagem automatizada de phishing

A URL Forensics não visita a página de phishing suspeita, não a verifica em busca de scripts de roubo de credenciais ou malware, e não fornece dados históricos de DNS mostrando como a configuração do domínio era antes da execução da investigação.

A plataforma não rotula um domínio como um site de phishing confirmado. Ela reporta os factos da infraestrutura pública; a confirmação da atividade de phishing e a tomada de medidas de execução permanecem responsabilidade do investigador, do proprietário da marca ou, quando apropriado, das autoridades.

Quem usa

  • Equipes SOC e de resposta a incidentes
  • Investigadores de fraude
  • Equipas de proteção de marca
  • Bancos e provedores de pagamento
  • Provedores de serviços de segurança geridos

Perguntas frequentes

A URL Forensics pode confirmar se um domínio está a ser utilizado para phishing?

Não. Ela coleta dados públicos de registro, DNS e certificado que frequentemente se correlacionam com infraestrutura de phishing, como uma data de criação muito recente ou política DMARC ausente, mas a confirmação da atividade de phishing exige o julgamento do investigador e, frequentemente, evidências adicionais.

A plataforma verifica a página de phishing suspeita quanto a código malicioso?

Não. O URL Forensics não visita nem escaneia o conteúdo do website. Ele se concentra no registro público, DNS, hospedagem e registro de certificado associados ao domínio.

Com que rapidez devo capturar evidências de um domínio suspeito de phishing?

O mais rapidamente possível. A infraestrutura de phishing é frequentemente desativada ou reconfigurada, e um relatório selado capta o registo público nesse momento, antes que ele possa mudar.

Posso escalar um caso de phishing para além do relatório automatizado?

Sim. A Digitpol fornece suporte especializado para casos que necessitam de mais do que um relatório automatizado; use a página de contato para entrar em contacto.

Precisa de provas que possa manter?

Cada pesquisa produz um relatório completo de fonte pública selado com um resumo SHA-256. As contas mantêm um histórico salvo e podem baixar o relatório DIGITPOL em PDF.

Precisa de ajuda especializada com um caso? Contactar a Digitpol