Retour aux mises à jour
New releaseJul 28, 2026

Antiphishing v30329629285

Ensembles de règles Suricata pour se protéger contre les attaques de phishing.

Partager

Antiphishing — Renseignement prédictif anti-hameçonnage pour Suricata

Logo Antiphishing

Activité de commits GitHub Activité de commits GitHub

[FAIRE UN DON] · TABLEAU DE BORD DES VECTEURS · CONTRIBUER · SOUMETTRE UN VECTEUR · API REST CTI · WIKI

Renseignement prédictif anti-hameçonnage pour Suricata — Défense préventive dès le jour zéro

Antiphishing est une infrastructure open-source (GPLv3) de renseignement sur les menaces informatiques (CTI) et un ensemble de règles Suricata conçu pour identifier et neutraliser l'infrastructure de hameçonnage le plus tôt possible au niveau du réseau.

Le projet combine des indicateurs de hameçonnage sélectionnés, un traitement automatisé du renseignement sur les menaces, et l'analyse des domaines nouvellement enregistrés (NRD) afin d'identifier une infrastructure émergente suspecte avant qu'elle ne soit largement reconnue par les flux de menaces conventionnels.

Antiphishing est conçu pour transformer le renseignement sur les menaces émergentes en règles de détection et de prévention Suricata déployables.


⚡ Défense prédictive : des domaines nouvellement enregistrés à la détection précoce

L'infrastructure de hameçonnage moderne peut être créée, armée et abandonnée en peu de temps.

Les listes noires traditionnelles sont précieuses, mais elles identifient généralement l'infrastructure après que les indicateurs ont déjà été observés, signalés ou validés.

Antiphishing explore une approche complémentaire : le renseignement préventif sur les menaces.

Le pipeline NRD surveille les domaines nouvellement enregistrés présentant une activité DNS observée et analyse les domaines candidats à l'aide de multiples heuristiques, notamment :

  • Détection de typosquatting
  • Détection d'homoglyphes
  • Modèles d'usurpation de marque
  • Mots-clés suspects
  • Analyse de similarité de domaines
  • Autres indicateurs issus du pipeline d'analyse du projet

Le pipeline analyse plus de 1,5 million de combinaisons de domaines candidats et produit un ensemble de domaines jugés suffisamment suspects pour justifier une action de sécurité supplémentaire.

L'objectif n'est pas d'affirmer que chaque domaine nouvellement enregistré est malveillant. Il s'agit plutôt d'identifier une infrastructure de hameçonnage potentielle à un stade précoce, avant qu'elle n'apparaisse nécessairement dans les flux conventionnels de domaines malveillants.

Cela crée une couche de détection complémentaire entre l'enregistrement brut de l'infrastructure et le renseignement malveillant confirmé.

Le concept du jour zéro

Le terme Day Zero dans Antiphishing fait référence à l'objectif du projet de réduire le temps entre l'émergence d'une infrastructure suspecte et l'action défensive.

Cela ne signifie pas qu'Antiphishing peut détecter chaque attaque zero-day, vulnérabilité ou famille de logiciels malveillants jusqu'alors inconnue.

L'objectif est plus ciblé et pratique :

Identifier l'infrastructure de hameçonnage suspecte le plus tôt possible et rendre ce renseignement exploitable au niveau du réseau.


🛡️ Transparence radicale : suspect ne signifie pas confirmé malveillant

Le renseignement prédictif exige un modèle de confiance différent des flux d'IOC validés traditionnels.

Les domaines générés par le pipeline d'analyse NRD sont des indicateurs candidats produits par des heuristiques automatisées. Ils doivent donc être traités comme une infrastructure hautement suspecte, plutôt que d'être automatiquement interprétés comme des IOC malveillants validés manuellement.

⚠️ Considération sur les faux positifs

Étant donné que le pipeline NRD privilégie la détection précoce, des faux positifs sont possibles.

Les organisations déployant des indicateurs prédictifs devraient envisager des mesures appropriées :

  • Liste blanche
  • Surveillance
  • Réglage des alertes
  • Application basée sur le risque
  • Flux de validation

Le renseignement dérivé des NRD est particulièrement adapté aux environnements où le blocage précoce d'une infrastructure suspecte est préférable à l'attente qu'un domaine devienne un IOC malveillant confirmé.

C'est un compromis délibéré :

Un renseignement plus précoce peut offrir une protection plus précoce, mais un renseignement plus précoce comporte également une plus grande incertitude.


🧠 Pipeline de renseignement sur les menaces

Antiphishing est plus qu'une simple liste noire statique de hameçonnage.

Le projet combine plusieurs sources et étapes de traitement :

Flux de menaces externes
        │
        ├── Indicateurs de hameçonnage
        │
        └── Indicateurs d'infrastructure
                 │
                 ▼
        ┌───────────────────┐
        │ Traitement du     │
        │ renseignement     │
        └───────────────────┘
                 │
                 ├── Analyse de domaines
                 ├── Analyse d'adresses IP
                 └── Traitement d'URL
                 │
                 ▼
        Domaines nouvellement enregistrés
                 │
                 ▼
        Génération de candidats
                 │
                 ├── Typosquatting
                 ├── Homoglyphes
                 ├── Mots-clés
                 └── Usurpation de marque
                 │
                 ▼
        Infrastructure suspecte
                 │
                 ▼
        Détection Suricata
                 │
                 ▼
        Application IDS / IPS

Le projet s'appuie également sur des logiciels libres externes, des bibliothèques open-source, des sources de renseignement publiques et des API communautaires.

Le rôle d'Antiphishing est de combiner ces composants en un pipeline automatisé de renseignement et de détection.


⚙️ Couches de détection

L'ensemble de règles Suricata principal (antiphishing.rules) fournit plusieurs couches de détection.

Important : qu'une règle correspondante génère une alerte ou bloque activement le trafic dépend de la manière dont Suricata est déployé et configuré, en particulier s'il fonctionne en mode IDS ou IPS.

DNS

Détection des domaines suspects lors de l'inspection DNS à l'aide de :

dns.query

Le jeu de données natif Suricata contient le renseignement sur les domaines utilisé par la signature DNS.

TLS

Détection via l'indication de nom de serveur (SNI) TLS :

tls.sni

Cela permet une détection basée sur les domaines sans déchiffrer le trafic HTTPS.

HTTP

Inspection du trafic HTTP et des URL de hameçonnage à l'aide de signatures au niveau de la couche application.

La détection HTTP peut offrir une visibilité plus précise sur la ressource demandée lorsque le trafic est disponible pour inspection.

IPv4

Détection des connexions vers une infrastructure de hameçonnage connue à l'aide du renseignement IPv4 de destination.

L'ensemble de règles principal utilise le mécanisme de jeu de données de Suricata pour ce renseignement.


📦 Jeux de données

L'ensemble de règles Antiphishing principal utilise les jeux de données externes natifs de Suricata.

Domaines de hameçonnage

phishing.lst

Renseignement sur les domaines utilisé par les signatures de jeu de données DNS et TLS.

Catégories