Volver a actualizaciones
Nuevo releaseJul 28, 2026

Antiphishing v30329629285

Protección avanzada contra phishing: rulesets de Suricata abiertos y gratuitos

Compartir

Antiphishing — Inteligencia Predictiva de Phishing para Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONAR] · VECTORES DEL PANEL · CONTRIBUIR · ENVIAR UN VECTOR · API REST CTI · WIKI

Inteligencia Predictiva de Phishing para Suricata — Defensa Preventiva desde el Día Cero

Antiphishing es una infraestructura de Inteligencia de Amenazas Cibernéticas (CTI) de código abierto (GPLv3) y un conjunto de reglas de Suricata diseñado para identificar e interrumpir la infraestructura de phishing lo antes posible en la capa de red.

El proyecto combina indicadores de phishing seleccionados, procesamiento automatizado de inteligencia de amenazas y análisis de Dominios Recién Registrados (NRD) para identificar infraestructura emergente sospechosa antes de que sea ampliamente reconocida por los feeds de amenazas convencionales.

Antiphishing está diseñado para transformar la inteligencia de amenazas emergente en reglas de detección y prevención de Suricata desplegables.


⚡ Defensa Predictiva: De Dominios Recién Registrados a la Detección Temprana

La infraestructura de phishing moderna puede ser creada, armada y abandonada en un corto período de tiempo.

Las listas de bloqueo tradicionales son valiosas, pero generalmente identifican la infraestructura después de que los indicadores ya han sido observados, reportados o validados.

Antiphishing explora un enfoque complementario: inteligencia de amenazas preventiva.

El pipeline de NRD monitorea dominios recién registrados con actividad DNS observada y analiza dominios candidatos utilizando múltiples heurísticas, incluyendo:

  • Detección de typosquatting
  • Detección de homoglifos
  • Patrones de suplantación de marca
  • Palabras clave sospechosas
  • Análisis de similitud de dominios
  • Otros indicadores derivados del pipeline de análisis del proyecto

El pipeline analiza más de 1.5 millones de combinaciones de dominios candidatos y produce un conjunto de dominios considerados lo suficientemente sospechosos para una acción de seguridad adicional.

El objetivo no es afirmar que cada dominio recién registrado es malicioso. En cambio, la meta es identificar infraestructura de phishing potencial en una etapa temprana, antes de que necesariamente aparezca en los feeds convencionales de dominios maliciosos.

Esto crea una capa de detección complementaria entre el registro de infraestructura en bruto y la inteligencia maliciosa confirmada.

El Concepto de Día Cero

El término Día Cero en Antiphishing se refiere al objetivo del proyecto de reducir el tiempo entre la aparición de infraestructura sospechosa y la acción defensiva.

No significa que Antiphishing pueda detectar cada ataque de día cero, vulnerabilidad o familia de malware previamente desconocida.

El enfoque es más estrecho y práctico:

Identificar infraestructura de phishing sospechosa lo antes posible y hacer que esa inteligencia sea accionable en la capa de red.


🛡️ Transparencia Radical: Sospechoso No Significa Malicioso Confirmado

La inteligencia predictiva requiere un modelo de confianza diferente al de los feeds tradicionales de IOC validados.

Los dominios generados por el pipeline de análisis de NRD son indicadores candidatos producidos mediante heurísticas automatizadas. Por lo tanto, deben tratarse como infraestructura altamente sospechosa, en lugar de interpretarse automáticamente como IOCs maliciosos validados manualmente.

⚠️ Consideración de Falsos Positivos

Debido a que el pipeline de NRD prioriza la detección temprana, los falsos positivos son posibles.

Las organizaciones que despliegan indicadores predictivos deben considerar apropiadamente:

  • Listas blancas
  • Monitoreo
  • Ajuste de alertas
  • Aplicación basada en riesgos
  • Flujos de trabajo de validación

La inteligencia derivada de NRD es particularmente adecuada para entornos donde el bloqueo temprano de infraestructura sospechosa es preferible a esperar que un dominio se convierta en un IOC malicioso confirmado.

Esta es una compensación deliberada:

La inteligencia más temprana puede proporcionar protección más temprana, pero la inteligencia más temprana también conlleva mayor incertidumbre.


🧠 Pipeline de Inteligencia de Amenazas

Antiphishing es más que una lista de bloqueo de phishing estática.

El proyecto combina múltiples fuentes y etapas de procesamiento:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

El proyecto también se apoya en software libre externo, bibliotecas de código abierto, fuentes de inteligencia públicas y APIs comunitarias.

El rol de Antiphishing es combinar estos componentes en un pipeline automatizado de inteligencia y detección.


⚙️ Capas de Detección

El conjunto de reglas principal de Suricata (antiphishing.rules) proporciona múltiples capas de detección.

Importante: Si una regla coincidente genera una alerta o bloquea activamente el tráfico depende de cómo se despliegue y configure Suricata, particularmente si opera en modo IDS o IPS.

DNS

Detección de dominios sospechosos durante la inspección de DNS utilizando:

dns.query

El conjunto de datos nativo de Suricata contiene la inteligencia de dominios utilizada por la firma DNS.

TLS

Detección a través de la Indicación de Nombre de Servidor (SNI) de TLS:

tls.sni

Esto permite la detección basada en dominios sin descifrar el tráfico HTTPS.

HTTP

Inspección del tráfico HTTP y URLs de phishing utilizando firmas de capa de aplicación.

La detección HTTP puede proporcionar visibilidad más específica sobre el recurso solicitado cuando el tráfico está disponible para inspección.

IPv4

Detección de conexiones a infraestructura de phishing conocida utilizando inteligencia de IPv4 de destino.

El conjunto de reglas principal utiliza el mecanismo de conjuntos de datos de Suricata para esta inteligencia.


📦 Conjuntos de Datos

El conjunto de reglas principal de Antiphishing utiliza conjuntos de datos externos nativos de Suricata.

Dominios de Phishing

phishing.lst

Inteligencia de dominios utilizada por las firmas de conjuntos de datos DNS y TLS.

El conjunto de datos de dominios se mantiene por separado del archivo de firmas de Suricata porque contiene valores de conjuntos de datos en lugar de firmas de Suricata.

IPv4 de Phishing

Categorías