العودة إلى التحديثات
New releaseSep 21, 2026

Antiphishing v35456910988

حماية متقدمة من التصيد الاحتيالي: قواعد Suricata مفتوحة المصدر ومجانية

مشاركة

Antiphishing — استخبارات تصيّد احتيالي تنبؤية لـ Suricata

شعار Antiphishing

نشاط الالتزامات على GitHub نشاط الالتزامات على GitHub

[تبرّع] · متجهات لوحة المعلومات · المساهمة · إرسال متجه · واجهة REST API لاستخبارات التهديدات السيبرانية · الويكي

استخبارات تصيّد احتيالي تنبؤية لـ Suricata — دفاع استباقي من اليوم صفر

Antiphishing هو بنية تحتية مفتوحة المصدر (GPLv3) لاستخبارات التهديدات السيبرانية (CTI) ومجموعة قواعد Suricata مصمّمة لتحديد البنية التحتية للتصيّد الاحتيالي وتعطيلها في أقرب وقت ممكن على مستوى الشبكة.

يجمع المشروع بين مؤشرات تصيّد احتيالي منتقاة، ومعالجة آلية لاستخبارات التهديدات، وتحليل النطاقات المسجّلة حديثًا (NRDs) لتحديد البنية التحتية الناشئة المشبوهة قبل أن تصبح معروفة على نطاق واسع لدى خلاصات التهديدات التقليدية.

صُمّم Antiphishing لتحويل استخبارات التهديدات الناشئة إلى قواعد Suricata قابلة للنشر للكشف والمنع.


⚡ الدفاع التنبؤي: من النطاقات المسجّلة حديثًا إلى الكشف المبكر

يمكن إنشاء البنية التحتية الحديثة للتصيّد الاحتيالي وتسليحها والتخلي عنها في غضون فترة زمنية قصيرة.

قوائم الحظر التقليدية ذات قيمة، لكنها عمومًا تحدّد البنية التحتية بعد أن تكون المؤشرات قد رُصدت أو أُبلغ عنها أو تم التحقق منها بالفعل.

يستكشف Antiphishing نهجًا تكميليًا: استخبارات التهديدات الاستباقية.

تراقب خط أنابيب NRD النطاقات المسجّلة حديثًا ذات نشاط DNS المرصود، وتحلّل النطاقات المرشّحة باستخدام عدة طرق استدلالية، بما في ذلك:

  • كشف انتحال النطاقات (Typosquatting)
  • كشف الأحرف المتشابهة (Homoglyph)
  • أنماط انتحال العلامات التجارية
  • الكلمات المفتاحية المشبوهة
  • تحليل تشابه النطاقات
  • مؤشرات أخرى مستخلصة من خط أنابيب التحليل الخاص بالمشروع

يحلّل خط الأنابيب أكثر من 1.5 مليون تركيبة نطاق مرشّحة وينتج مجموعة من النطاقات التي تُعتبر مشبوهة بما يكفي لاتخاذ إجراء أمني إضافي.

الهدف ليس الادعاء بأن كل نطاق مسجّل حديثًا خبيث. بدلًا من ذلك، الهدف هو تحديد البنية التحتية المحتملة للتصيّد الاحتيالي في مرحلة مبكرة، قبل أن تظهر بالضرورة في خلاصات النطاقات الخبيثة التقليدية.

وهذا يخلق طبقة كشف تكميلية بين تسجيل البنية التحتية الخام واستخبارات التهديدات الخبيثة المؤكدة.

مفهوم اليوم صفر

يشير مصطلح اليوم صفر في Antiphishing إلى هدف المشروع المتمثل في تقليل الوقت بين ظهور البنية التحتية المشبوهة واتخاذ الإجراء الدفاعي.

وهو لا يعني أن Antiphishing قادر على كشف كل هجوم يوم صفر أو ثغرة أمنية أو عائلة برمجيات خبيثة غير معروفة سابقًا.

التركيز أضيق وأكثر عملية:

تحديد البنية التحتية المشبوهة للتصيّد الاحتيالي في أقرب وقت ممكن وجعل هذه الاستخبارات قابلة للتنفيذ على مستوى الشبكة.


🛡️ شفافية جذرية: المشبوه لا يعني خبيثًا مؤكدًا

تتطلب الاستخبارات التنبؤية نموذج ثقة مختلفًا عن خلاصات مؤشرات الاختراق (IOC) التقليدية المُتحقَّق منها.

النطاقات التي ينتجها خط أنابيب تحليل NRD هي مؤشرات مرشّحة ناتجة عن طرق استدلالية آلية. لذلك ينبغي التعامل معها باعتبارها بنية تحتية مشبوهة للغاية، بدلًا من تفسيرها تلقائيًا كمؤشرات اختراق خبيثة تم التحقق منها يدويًا.

⚠️ اعتبار الإيجابيات الكاذبة

نظرًا لأن خط أنابيب NRD يعطي الأولوية للكشف المبكر، فإن الإيجابيات الكاذبة ممكنة.

يجب على المؤسسات التي تنشر مؤشرات تنبؤية أن تراعي ما يلي بشكل مناسب:

  • القوائم البيضاء
  • المراقبة
  • ضبط التنبيهات
  • الإنفاذ القائم على المخاطر
  • سير عمل التحقق

تتناسب الاستخبارات المستخلصة من NRD بشكل خاص مع البيئات التي يُفضَّل فيها الحظر المبكر للبنية التحتية المشبوهة على انتظار أن يصبح النطاق مؤشر اختراق خبيثًا مؤكدًا.

هذه مقايضة متعمّدة:

الاستخبارات الأبكر يمكن أن توفّر حماية أبكر، لكن الاستخبارات الأبكر تحمل أيضًا قدرًا أكبر من عدم اليقين.


🧠 خط أنابيب استخبارات التهديدات

Antiphishing أكثر من مجرد قائمة حظر ثابتة للتصيّد الاحتيالي.

يجمع المشروع بين مصادر ومراحل معالجة متعددة:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

يعتمد المشروع أيضًا على برمجيات حرة خارجية ومكتبات مفتوحة المصدر ومصادر استخبارات عامة وواجهات برمجة تطبيقات مجتمعية.

دور Antiphishing هو دمج هذه المكوّنات في خط أنابيب آلي للاستخبارات والكشف.


⚙️ طبقات الكشف

توفّر مجموعة قواعد Suricata الرئيسية (antiphishing.rules) طبقات كشف متعددة.

مهم: ما إذا كانت القاعدة المطابقة تولّد تنبيهًا أو تحجب حركة المرور فعليًا يعتمد على كيفية نشر Suricata وتكوينه، وبشكل خاص ما إذا كان يعمل في وضع IDS أو IPS.

DNS

كشف النطاقات المشبوهة أثناء فحص DNS باستخدام:

dns.query

تحتوي مجموعة بيانات Suricata الأصلية على استخبارات النطاقات المستخدمة بواسطة توقيع DNS.

TLS

الكشف من خلال مؤشر اسم الخادم في TLS (SNI):

tls.sni

يتيح ذلك الكشف القائم على النطاق دون فك تشفير حركة مرور HTTPS.

HTTP

فحص حركة مرور HTTP وعناوين URL للتصيّد الاحتيالي باستخدام توقيعات طبقة التطبيق.

يمكن أن يوفّر كشف HTTP رؤية أكثر تحديدًا للمورد المطلوب عندما تكون حركة المرور متاحة للفحص.

IPv4

كشف الاتصالات بالبنية التحتية المعروفة للتصيّد الاحتيالي باستخدام استخبارات عنوان IPv4 الوجهة.

تستخدم مجموعة القواعد الرئيسية آلية مجموعة البيانات في Suricata لهذه الاستخبارات.


📦 مجموعات البيانات

تستخدم مجموعة قواعد Antiphishing الرئيسية مجموعات بيانات Suricata الخارجية الأصلية.

نطاقات التصيّد الاحتيالي

phishing.lst

استخبارات النطاقات المستخدمة بواسطة توقيعات مجموعة بيانات DNS و TLS.

تُصان مجموعة بيانات النطاقات بشكل منفصل عن ملف توقيعات Suricata لأنها تحتوي على قيم مجموعة بيانات وليس على توقيعات Suricata.

عناوين IPv4 للتصيّد الاحتيالي

phishing_ips.lst

مؤشرات IPv4 المستخدمة بواسطة توقيع مجموعة بيانات عنوان IP الوجهة.

النطاقات المشبوهة من NRD

nrd_suspicious_domains.txt

النطاقات التي ينتجها خط أنابيب تحليل NRD والمصنّفة كمرشّحات مشبوهة.

مهم: النطاقات المستخلصة من NRD هي استخبارات تنبؤية ولا ينبغي تفسيرها تلقائيًا كمؤشرات خبيثة مؤكدة.


🔌 التكامل مع OPNsense

يتكامل Antiphishing مع منظومة IDS/IPS في OPNsense من خلال:

os-intrusion-detection-content-at-antiphishing

التكامل مع OPNsense حاليًا ليس مكافئًا لمجموعة قواعد Antiphishing الأصلية الكاملة.

الحالة الحالية

يوفّر تكامل OPNsense الحالي بشكل موثوق توقيعات HTTP.

تتطلب مجموعات بيانات DNS و TLS و IPv4 الخارجية معالجة إضافية لأن إطار عمل محتوى IDS في OPNsense لا يوفّر حاليًا آلية موحّدة لتوزيع وتحميل ملفات مجموعات بيانات Suricata الخارجية.

تستمر مجموعة قواعد Antiphishing الرئيسية في استخدام تنفيذ مجموعات البيانات الأصلي في Suricata ولا تُعدَّل لاستيعاب هذا القيد في OPNsense.

يجري التحقيق في مجموعة قواعد خاصة بـ OPNsense واختبارها بشكل منفصل.

لذلك ينبغي لمستخدمي OPNsense التحقق من قدرات مجموعة القواعد الموزّعة المحددة قبل افتراض أن جميع طبقات الكشف في Antiphishing نشطة.

الفئات