
Antiphishing v35456910988
Protección avanzada contra phishing: rulesets de Suricata abiertos y gratuitos
Antiphishing — Inteligencia Predictiva de Phishing para Suricata

[DONAR] · VECTORES DEL PANEL · CONTRIBUIR · ENVIAR UN VECTOR · API REST CTI · WIKI
Inteligencia Predictiva de Phishing para Suricata — Defensa Preventiva desde el Día Cero
Antiphishing es una infraestructura de Inteligencia de Amenazas Cibernéticas (CTI) de código abierto (GPLv3) y un conjunto de reglas de Suricata diseñado para identificar e interrumpir la infraestructura de phishing lo antes posible en la capa de red.
El proyecto combina indicadores de phishing seleccionados, procesamiento automatizado de inteligencia de amenazas y análisis de Dominios Recién Registrados (NRD) para identificar infraestructura emergente sospechosa antes de que sea ampliamente reconocida por los feeds de amenazas convencionales.
Antiphishing está diseñado para transformar la inteligencia de amenazas emergente en reglas de detección y prevención de Suricata desplegables.
⚡ Defensa Predictiva: De Dominios Recién Registrados a la Detección Temprana
La infraestructura de phishing moderna puede ser creada, armada y abandonada en un corto período de tiempo.
Las listas de bloqueo tradicionales son valiosas, pero generalmente identifican la infraestructura después de que los indicadores ya han sido observados, reportados o validados.
Antiphishing explora un enfoque complementario: inteligencia de amenazas preventiva.
El pipeline de NRD monitorea dominios recién registrados con actividad DNS observada y analiza dominios candidatos utilizando múltiples heurísticas, incluyendo:
- Detección de typosquatting
- Detección de homoglifos
- Patrones de suplantación de marca
- Palabras clave sospechosas
- Análisis de similitud de dominios
- Otros indicadores derivados del pipeline de análisis del proyecto
El pipeline analiza más de 1.5 millones de combinaciones de dominios candidatos y produce un conjunto de dominios considerados lo suficientemente sospechosos para una acción de seguridad adicional.
El objetivo no es afirmar que cada dominio recién registrado es malicioso. En cambio, la meta es identificar infraestructura de phishing potencial en una etapa temprana, antes de que necesariamente aparezca en los feeds convencionales de dominios maliciosos.
Esto crea una capa de detección complementaria entre el registro de infraestructura en bruto y la inteligencia maliciosa confirmada.
El Concepto de Día Cero
El término Día Cero en Antiphishing se refiere al objetivo del proyecto de reducir el tiempo entre la aparición de infraestructura sospechosa y la acción defensiva.
No significa que Antiphishing pueda detectar cada ataque de día cero, vulnerabilidad o familia de malware previamente desconocida.
El enfoque es más estrecho y práctico:
Identificar infraestructura de phishing sospechosa lo antes posible y hacer que esa inteligencia sea accionable en la capa de red.
🛡️ Transparencia Radical: Sospechoso No Significa Malicioso Confirmado
La inteligencia predictiva requiere un modelo de confianza diferente al de los feeds tradicionales de IOC validados.
Los dominios generados por el pipeline de análisis de NRD son indicadores candidatos producidos mediante heurísticas automatizadas. Por lo tanto, deben tratarse como infraestructura altamente sospechosa, en lugar de interpretarse automáticamente como IOCs maliciosos validados manualmente.
⚠️ Consideración de Falsos Positivos
Debido a que el pipeline de NRD prioriza la detección temprana, los falsos positivos son posibles.
Las organizaciones que despliegan indicadores predictivos deben considerar apropiadamente:
- Listas blancas
- Monitoreo
- Ajuste de alertas
- Aplicación basada en riesgos
- Flujos de trabajo de validación
La inteligencia derivada de NRD es particularmente adecuada para entornos donde el bloqueo temprano de infraestructura sospechosa es preferible a esperar que un dominio se convierta en un IOC malicioso confirmado.
Esta es una compensación deliberada:
La inteligencia más temprana puede proporcionar protección más temprana, pero la inteligencia más temprana también conlleva mayor incertidumbre.
🧠 Pipeline de Inteligencia de Amenazas
Antiphishing es más que una lista de bloqueo de phishing estática.
El proyecto combina múltiples fuentes y etapas de procesamiento:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
El proyecto también se apoya en software libre externo, bibliotecas de código abierto, fuentes de inteligencia públicas y APIs comunitarias.
El rol de Antiphishing es combinar estos componentes en un pipeline automatizado de inteligencia y detección.
⚙️ Capas de Detección
El conjunto de reglas principal de Suricata (antiphishing.rules) proporciona múltiples capas de detección.
Importante: Si una regla coincidente genera una alerta o bloquea activamente el tráfico depende de cómo se despliegue y configure Suricata, particularmente si opera en modo IDS o IPS.
DNS
Detección de dominios sospechosos durante la inspección de DNS utilizando:
dns.query
El conjunto de datos nativo de Suricata contiene la inteligencia de dominios utilizada por la firma DNS.
TLS
Detección a través de la Indicación de Nombre de Servidor (SNI) de TLS:
tls.sni
Esto permite la detección basada en dominios sin descifrar el tráfico HTTPS.
HTTP
Inspección del tráfico HTTP y URLs de phishing utilizando firmas de capa de aplicación.
La detección HTTP puede proporcionar visibilidad más específica sobre el recurso solicitado cuando el tráfico está disponible para inspección.
IPv4
Detección de conexiones a infraestructura de phishing conocida utilizando inteligencia de IPv4 de destino.
El conjunto de reglas principal utiliza el mecanismo de conjuntos de datos de Suricata para esta inteligencia.
📦 Conjuntos de Datos
El conjunto de reglas principal de Antiphishing utiliza conjuntos de datos externos nativos de Suricata.
Dominios de Phishing
phishing.lst
Inteligencia de dominios utilizada por las firmas de conjuntos de datos DNS y TLS.
El conjunto de datos de dominios se mantiene por separado del archivo de firmas de Suricata porque contiene valores de conjuntos de datos en lugar de firmas de Suricata.
IPv4 de Phishing
phishing_ips.lst
Indicadores IPv4 utilizados por la firma del conjunto de datos de IP de destino.
Dominios Sospechosos de NRD
nrd_suspicious_domains.txt
Dominios generados por el pipeline de análisis de NRD y clasificados como candidatos sospechosos.
Importante: Los dominios derivados de NRD son inteligencia predictiva y no deben interpretarse automáticamente como indicadores maliciosos confirmados.
🔌 Integración con OPNsense
Antiphishing está integrado con el ecosistema IDS/IPS de OPNsense a través de:
os-intrusion-detection-content-at-antiphishing
La integración con OPNsense actualmente no es equivalente al conjunto de reglas nativo completo de Antiphishing.
Estado actual
La integración existente con OPNsense proporciona de manera confiable las firmas HTTP.
Los conjuntos de datos externos de DNS, TLS e IPv4 requieren manejo adicional porque el marco de contenido IDS de OPNsense actualmente no proporciona un mecanismo uniforme para distribuir y cargar archivos de conjuntos de datos externos de Suricata.
El conjunto de reglas principal de Antiphishing continúa utilizando la implementación nativa de conjuntos de datos de Suricata y no se modifica para acomodar esta limitación de OPNsense.
Se está investigando y probando por separado un conjunto de reglas específico para OPNsense.
Por lo tanto, los usuarios de OPNsense deben verificar las capacidades del conjunto de reglas distribuido específico antes de asumir que todas las capas de detección de Antiphishing están activas.
El proyecto tiene como objetivo proporcionar una integración estable con OPNsense en lugar de distribuir una configuración que pueda causar que Suricata falle durante el inicio o la recarga.
📁 Enlaces de Distribución Directa
Conjunto de Reglas Principal de Suricata
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
El conjunto de reglas principal utiliza los conjuntos de datos externos descritos anteriormente.
Conjunto de Reglas para OPNsense
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Este archivo es una variante de compatibilidad específica para OPNsense y puede no proporcionar la misma cobertura de detección que el conjunto de reglas principal.
Conjunto de Datos de Dominios de Phishing
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Conjunto de datos de Suricata codificado en Base64.
Conjunto de Datos de IPv4 de Phishing
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
Conjunto de datos IPv4 en texto plano.
Dominios Sospechosos de NRD
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Inteligencia de dominios sospechosos derivada de NRD.
🚀 Instalación
Antiphishing está diseñado para integrarse con Suricata y suricata-update.
El método de instalación preferido depende de la plataforma de destino.
GNU/Linux
Consulte la guía de instalación y configuración:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
El conjunto de reglas de Antiphishing está disponible a través del ecosistema de contenido IDS/IPS de OPNsense.
Consulte la documentación de OPNsense y la wiki del proyecto para conocer el estado actual de la integración y el procedimiento de instalación.
Próximas Guías
🔄 Actualizaciones y Automatización
El pipeline de inteligencia de Antiphishing se actualiza dinámicamente aproximadamente cada 6 horas para rastrear la infraestructura de phishing emergente.
El pipeline de actualización procesa inteligencia de múltiples fuentes y regenera las reglas y conjuntos de datos de Suricata.
Integración con Suricata
El proyecto está diseñado para integrarse con:
suricata-update- Suricata IDS
- Suricata IPS
- Plataformas de firewall que utilizan Suricata
- Entornos de monitoreo de seguridad
Asignación de SID
Antiphishing utiliza el siguiente rango de SID:
6000000 - 6100000
Los SID se asignan cuidadosamente dentro del proyecto para evitar colisiones internas.
📊 Inteligencia y Transparencia
Antiphishing expone su inteligencia a través de infraestructura pública para que los usuarios puedan inspeccionar, evaluar e integrar los datos en sus propios flujos de trabajo de seguridad.
Los componentes disponibles incluyen:
- Panel público de inteligencia de amenazas
- Reglas de Suricata
- Conjuntos de datos de dominios
- Conjuntos de datos IPv4
- Inteligencia de dominios sospechosos derivada de NRD
- API REST
- Documentación
- Seguimiento de problemas de la comunidad
El proyecto expone intencionalmente su infraestructura de detección en lugar de tratar la metodología de detección como una caja negra.
🌐 Ecosistema de Código Abierto
Antiphishing está construido sobre y junto al ecosistema de seguridad de código abierto más amplio.
El proyecto hace uso de:
- Feeds de amenazas
- APIs públicas
- Bibliotecas de código abierto
- Herramientas de análisis de dominios
- Infraestructura DNS
- Suricata
- Suricata-update
Antiphishing no reclama la propiedad de las fuentes de inteligencia o herramientas subyacentes que consume.
Su contribución principal es la automatización, correlación, pipeline de análisis y conversión de inteligencia en contenido de detección de Suricata desplegable.
🙏 Agradecimientos
Un agradecimiento especial y sincero a @antixmars, @sikysikov, @satta, @flipper203 y @zoomequipd por sus contribuciones, ideas, pruebas y apoyo.
Antiphishing es un ecosistema colaborativo, y los comentarios de la comunidad son una parte importante para mejorar la calidad de detección y la compatibilidad de plataformas del proyecto.
💛 Apoya Este Proyecto
Antiphishing se mantiene como una infraestructura de seguridad pública e independiente.
El proyecto tiene como objetivo hacer que la inteligencia proactiva de phishing y la detección a nivel de red estén disponibles sin requerir que las organizaciones compren una plataforma comercial de inteligencia de amenazas.
Sin embargo, operar un pipeline de inteligencia actualizado continuamente tiene costos reales de infraestructura y operativos.
El apoyo ayuda a financiar:
API e Inteligencia
- Acceso a API comercial
- Datos históricos de WHOIS
- DNS inverso
- Análisis de dominios
- Fuentes de inteligencia adicionales
Procesamiento de NRD
El pipeline de análisis de NRD requiere recursos sustanciales de CPU y memoria para procesar grandes cantidades de combinaciones de dominios candidatos.
Infraestructura
El patrocinio también ayuda a mantener:
- Infraestructura VPS
- Servicios de API REST
- Paneles públicos
- Distribución de conjuntos de reglas
- Procesamiento automatizado
- Actualizaciones continuas
🏢 Apoyo Corporativo
Para MSSPs, SOCs, equipos de seguridad, investigadores y organizaciones que utilizan Antiphishing en producción:
Antiphishing proporciona un enfoque de código abierto para la inteligencia predictiva de phishing y la aplicación a nivel de red a través de Suricata.
Al apoyar el proyecto, las organizaciones ayudan a mantener la infraestructura requerida para procesar, analizar y distribuir continuamente inteligencia de amenazas emergente.
El objetivo es mantener la inteligencia accesible para la comunidad en lugar de colocar todo el pipeline de detección detrás de un muro de pago comercial.
🇧🇷 Apoyo vía PIX
Si Antiphishing protege su red, apoya su investigación o ahorra tiempo a su equipo durante la respuesta a incidentes, considere apoyar la infraestructura:
- PIX:
08650081401 - Beneficiario: Júlio Lira
🌐 GitHub Sponsors
Para apoyo recurrente o contribuciones únicas:
https://github.com/sponsors/julioliraup
🤝 Contribuir
Las contribuciones son bienvenidas.
Puede contribuir:
- Reportando falsos positivos
- Enviando vectores de phishing
- Mejorando la lógica de detección
- Probando integraciones de plataformas
- Mejorando la documentación
- Revisando reglas
- Mejorando el pipeline de inteligencia
- Contribuyendo con código
Consulte:
CONTRIBUTING.md
🐛 Falsos Positivos y Problemas
La inteligencia predictiva necesariamente implica incertidumbre.
Si identifica un falso positivo, un indicador incorrecto, un problema de detección o un problema de integración, abra un Issue de GitHub con la mayor cantidad de información técnica posible.
La información útil puede incluir:
- SID
- Dominio/IP involucrado
- Protocolo de detección
- Versión de Suricata
- Plataforma
- Registros relevantes
- Pasos de reproducción
Esta información ayuda a mejorar el pipeline de detección mientras reduce falsos positivos innecesarios.
📬 Contacto
Para investigación de seguridad, falsos positivos, colaboración técnica o discusiones de asociación:
Correo electrónico: [email protected]
Issues: https://github.com/julioliraup/Antiphishing/issues
🎯 Visión del Proyecto
Antiphishing se construye en torno a un principio simple:
La inteligencia de amenazas es más valiosa cuando se vuelve accionable antes de que el atacante tenga tiempo de establecer un punto de apoyo.
El proyecto combina inteligencia de código abierto, análisis automatizado, investigación de dominios emergentes y aplicación de Suricata para explorar un modelo más proactivo de defensa contra phishing.
En lugar de esperar a que cada dominio malicioso se convierta en un IOC conocido, Antiphishing investiga si la infraestructura que rodea a una campaña de phishing emergente puede proporcionar señales defensivas útiles antes.
Esa es la idea central del proyecto:
De infraestructura emergente → a inteligencia → a detección → a prevención.