Técnicas comuns de falsificação de identidade

A falsificação de domínio depende de um alvo que não lê o nome do domínio com atenção. O 'typosquatting' substitui, adiciona ou remove um caractere próximo a um nome genuíno, como letras transpostas ou uma letra duplicada. O 'combosquatting' adiciona palavras extras ao redor de um nome de marca genuíno, como emparelhá-lo com 'seguro' ou 'suporte'. Ataques de 'homoglyph' substituem um ou mais caracteres por um caractere visualmente semelhante de outro script, frequentemente renderizado através de codificação de nome de domínio internacionalizado começando com xn--, que parece idêntico ou quase idêntico quando exibido, mas é um registro completamente diferente por baixo.

Um domínio de topo (TLD) diferente é também uma técnica frequente e de baixo esforço: registar exatamente o mesmo nome sob .net, .co ou um TLD de código de país menos comum ou um novo TLD genérico quando a marca é conhecida por operar em .com. Nenhuma destas técnicas exige comprometer a organização real; elas apenas exigem registar um nome disponível e de aparência semelhante.

Reconhecendo-o na prática

A semelhança por si só é apenas uma pista. Confirme o domínio registrável envolvido, uma vez que 'brand.example.net' é controlado por example.net independentemente do rótulo de subdomínio escolhido. Compare a data de criação RDAP do domínio suspeito, o registrador e os servidores de nomes com o domínio conhecido da organização genuína; um registro muito recente combinado com uma semelhança próxima a uma marca conhecida é uma forte combinação de sinais, embora a recente criação seja comum também em novos projetos legítimos.

As provas de e-mail e certificado podem adicionar mais contexto: um domínio de personificação configurado para receber e-mail, ou um que tenha recentemente obtido o seu primeiro certificado TLS, sugere preparação ativa para uso, em vez de registo passivo ou especulativo.

Por que o monitoramento importa

Como novos domínios de "impersonation" podem aparecer a qualquer momento, uma única verificação pontual só informa sobre o que já existe. O monitoramento contínuo das variações do nome de uma marca, combinado com a comparação periódica de WHOIS em domínios já monitorizados, ajuda a detetar um novo registo semelhante ou uma alteração nos dados de registo de um domínio existente sob observação logo após acontecer, em vez de depois de já ter sido usado contra clientes ou funcionários. Para assinantes Ilimitados, o monitoramento de domínio executa "diffs" de WHOIS semanais e verificações de similaridade nos domínios monitorizados, sinalizando novos nomes semelhantes registados e alterações de registo para revisão.

Respondendo apropriadamente

Trate um domínio semelhante detetado como algo a verificar e, se justificado, a relatar através do processo de abuso do registador ou anfitrião com provas específicas, não como motivo para uma acusação pública por si só. Preserve as provas que levaram à deteção, incluindo a comparação com o domínio genuíno, antes de solicitar a remoção.

  • Identifique a técnica: typosquat, combosquat, homoglyph ou TLD alternativo.
  • Confirme o domínio registável, não apenas um rótulo de subdomínio.
  • Compare a data de registo, registrador e servidores de nomes com o domínio genuíno.
  • Verificar a atividade de e-mail e certificados em busca de sinais de preparação ativa.
  • Use o monitoramento contínuo para identificar novos domínios semelhantes assim que forem registrados.

Fontes e leitura adicional

ICANN, abuso de DNSRFC 5890, Nomes de domínio internacionalizados para aplicaçõesCISA, Reconhecer e relatar phishing
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.