
Protección avanzada contra phishing: rulesets de Suricata abiertos y gratuitos

[DONAR] · VECTORES DEL PANEL · CONTRIBUIR · ENVIAR UN VECTOR · API REST CTI · WIKI
Inteligencia Predictiva de Phishing para Suricata — Defensa Preventiva desde el Día Cero
Antiphishing es una infraestructura de Inteligencia de Amenazas Cibernéticas (CTI) de código abierto (GPLv3) y un conjunto de reglas de Suricata diseñado para identificar e interrumpir la infraestructura de phishing lo antes posible en la capa de red.
El proyecto combina indicadores de phishing seleccionados, procesamiento automatizado de inteligencia de amenazas y análisis de Dominios Recién Registrados (NRD) para identificar infraestructura emergente sospechosa antes de que sea ampliamente reconocida por los feeds de amenazas convencionales.
Antiphishing está diseñado para transformar la inteligencia de amenazas emergente en reglas de detección y prevención de Suricata desplegables.
La infraestructura de phishing moderna puede ser creada, armada y abandonada en un corto período de tiempo.
Las listas de bloqueo tradicionales son valiosas, pero generalmente identifican la infraestructura después de que los indicadores ya han sido observados, reportados o validados.
Antiphishing explora un enfoque complementario: inteligencia de amenazas preventiva.
El pipeline de NRD monitorea dominios recién registrados con actividad DNS observada y analiza dominios candidatos utilizando múltiples heurísticas, incluyendo:
El pipeline analiza más de 1.5 millones de combinaciones de dominios candidatos y produce un conjunto de dominios considerados lo suficientemente sospechosos para una acción de seguridad adicional.
El objetivo no es afirmar que cada dominio recién registrado es malicioso. En cambio, la meta es identificar infraestructura de phishing potencial en una etapa temprana, antes de que necesariamente aparezca en los feeds convencionales de dominios maliciosos.
Esto crea una capa de detección complementaria entre el registro de infraestructura en bruto y la inteligencia maliciosa confirmada.
El término Día Cero en Antiphishing se refiere al objetivo del proyecto de reducir el tiempo entre la aparición de infraestructura sospechosa y la acción defensiva.
No significa que Antiphishing pueda detectar cada ataque de día cero, vulnerabilidad o familia de malware previamente desconocida.
El enfoque es más estrecho y práctico:
Identificar infraestructura de phishing sospechosa lo antes posible y hacer que esa inteligencia sea accionable en la capa de red.
La inteligencia predictiva requiere un modelo de confianza diferente al de los feeds tradicionales de IOC validados.
Los dominios generados por el pipeline de análisis de NRD son indicadores candidatos producidos mediante heurísticas automatizadas. Por lo tanto, deben tratarse como infraestructura altamente sospechosa, en lugar de interpretarse automáticamente como IOCs maliciosos validados manualmente.
Debido a que el pipeline de NRD prioriza la detección temprana, los falsos positivos son posibles.
Las organizaciones que despliegan indicadores predictivos deben considerar apropiadamente:
La inteligencia derivada de NRD es particularmente adecuada para entornos donde el bloqueo temprano de infraestructura sospechosa es preferible a esperar que un dominio se convierta en un IOC malicioso confirmado.
Esta es una compensación deliberada:
La inteligencia más temprana puede proporcionar protección más temprana, pero la inteligencia más temprana también conlleva mayor incertidumbre.
Antiphishing es más que una lista de bloqueo de phishing estática.
El proyecto combina múltiples fuentes y etapas de procesamiento:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
El proyecto también se apoya en software libre externo, bibliotecas de código abierto, fuentes de inteligencia públicas y APIs comunitarias.
El rol de Antiphishing es combinar estos componentes en un pipeline automatizado de inteligencia y detección.
El conjunto de reglas principal de Suricata (antiphishing.rules) proporciona múltiples capas de detección.
Importante: Si una regla coincidente genera una alerta o bloquea activamente el tráfico depende de cómo se despliegue y configure Suricata, particularmente si opera en modo IDS o IPS.
Detección de dominios sospechosos durante la inspección de DNS utilizando:
dns.query
El conjunto de datos nativo de Suricata contiene la inteligencia de dominios utilizada por la firma DNS.
Detección a través de la Indicación de Nombre de Servidor (SNI) de TLS:
tls.sni
Esto permite la detección basada en dominios sin descifrar el tráfico HTTPS.
Inspección del tráfico HTTP y URLs de phishing utilizando firmas de capa de aplicación.
La detección HTTP puede proporcionar visibilidad más específica sobre el recurso solicitado cuando el tráfico está disponible para inspección.
Detección de conexiones a infraestructura de phishing conocida utilizando inteligencia de IPv4 de destino.
El conjunto de reglas principal utiliza el mecanismo de conjuntos de datos de Suricata para esta inteligencia.
El conjunto de reglas principal de Antiphishing utiliza conjuntos de datos externos nativos de Suricata.
phishing.lst
Inteligencia de dominios utilizada por las firmas de conjuntos de datos DNS y TLS.
El conjunto de datos de dominios se mantiene por separado del archivo de firmas de Suricata porque contiene valores de conjuntos de datos en lugar de firmas de Suricata.