常见的冒充技术
域名假冒利用了目标用户不仔细阅读域名的情况。仿冒域名(Typosquatting)通过替换、添加或删除与真实域名相近的字符,例如字母调换或重复字母。组合域名(Combosquatting)在真实品牌名称周围添加额外的词语,例如将其与“secure”或“support”配对。同形异义字攻击(Homoglyph attacks)将一个或多个字符替换为来自另一脚本的视觉相似字符,通常通过以xn--开头的国际化域名编码(IDN)呈现,显示时看起来相同或几乎相同,但底层却是完全不同的注册。
使用不同的顶级域名也是一种常见且低成本的技法:在品牌已知使用.com域名运营时,注册一个完全相同名称的.net、.co或不太常见的国家代码或新的通用顶级域名。所有这些技法都无需实际入侵真实组织;它们只需注册一个可用的、看起来相似的名称。
在实践中识别它
相似性本身仅是线索。请确认所涉的可注册域名,因为无论选择何种子域名标签,例如“brand.example.net”均由example.net控制。将可疑域名的RDAP创建日期、注册商和名称服务器与真实组织的已知域名进行比较;非常近的注册日期与已知品牌的紧密相似性相结合是强烈的信号组合,尽管仅凭近期注册在合法的全新项目中也很常见。
邮件和证书证据可以提供进一步的背景信息:配置为接收邮件的冒充域名,或最近获得首个 TLS 证书的域名,表明其正积极准备使用,而非被动或投机性注册。
为什么监控很重要
由于新的仿冒域名随时可能出现,一次性检查只能告知您已存在的内容。对品牌名称变体进行持续监控,结合对已追踪域名的定期WHOIS对比,有助于在新的仿冒注册或现有受监控域名注册数据变更发生后不久发现它们,而不是在它们已被用于攻击客户或员工之后。对于无限订阅者,域名监控每周运行WHOIS差异分析和仿冒检查,对追踪的域名标记新注册的相似名称和注册变更以供审查。
妥善回应
将检测到的相似域名视为需要验证的事项,并在必要时,以具体证据通过注册商或主机的滥用处理流程进行报告,而不是单独作为公开指控的理由。在请求下架行动之前,请保留导致检测的证据,包括与真实域名的比较。
- 识别技术:拼写错误抢注(typosquatting)、组合抢注(combosquatting)、同形异义词抢注(homoglyph)或替代顶级域名(alternate TLD)。
- 确认可注册域,而不仅仅是子域标签。
- 比较注册日期、注册商和名称服务器与真实域的信息。
- 检查邮件和证书活动以寻找活跃准备的迹象。
- 利用持续监控来捕捉新注册的仿冒域名。
