Torna agli aggiornamenti
New releaseJul 23, 2026

Antiphishing v29961632599

Regole Suricata per proteggere dagli attacchi di phishing.

Condividi

Antiphishing — Intelligence predittiva sul phishing per Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI

Intelligence predittiva sul phishing per Suricata — Difesa preventiva dal Day Zero

Antiphishing è un'infrastruttura di Cyber Threat Intelligence (CTI) open-source (GPLv3) e un ruleset per Suricata progettato per identificare e interrompere l'infrastruttura di phishing il prima possibile a livello di rete.

Il progetto combina indicatori di phishing curati, elaborazione automatizzata di threat intelligence e analisi dei domini di nuova registrazione (NRD) per identificare infrastrutture sospette emergenti prima che diventino ampiamente riconosciute dai feed di minacce convenzionali.

Antiphishing è progettato per trasformare la threat intelligence emergente in regole di rilevamento e prevenzione Suricata distribuibili.


⚡ Difesa predittiva: dai domini di nuova registrazione al rilevamento precoce

L'infrastruttura di phishing moderna può essere creata, armata e abbandonata in un breve periodo di tempo.

Le blocklist tradizionali sono preziose, ma generalmente identificano l'infrastruttura dopo che gli indicatori sono già stati osservati, segnalati o convalidati.

Antiphishing esplora un approccio complementare: threat intelligence preventiva.

La pipeline NRD monitora i domini di nuova registrazione con attività DNS osservata e analizza i domini candidati utilizzando diverse euristiche, tra cui:

  • Rilevamento di typosquatting
  • Rilevamento di omoglifi
  • Pattern di impersonificazione del brand
  • Parole chiave sospette
  • Analisi di similarità tra domini
  • Altri indicatori derivati dalla pipeline di analisi del progetto

La pipeline analizza più di 1,5 milioni di combinazioni di domini candidati e produce un insieme di domini considerati sufficientemente sospetti per ulteriori azioni di sicurezza.

L'obiettivo non è affermare che ogni dominio di nuova registrazione sia malevolo. Piuttosto, l'obiettivo è identificare potenziali infrastrutture di phishing in una fase precoce, prima che compaiano necessariamente nei feed convenzionali di domini malevoli.

Questo crea un livello di rilevamento complementare tra la registrazione grezza dell'infrastruttura e l'intelligence malevola confermata.

Il concetto di Day-Zero

Il termine Day Zero in Antiphishing si riferisce all'obiettivo del progetto di ridurre il tempo tra l'emergere di infrastrutture sospette e l'azione difensiva.

Non significa che Antiphishing possa rilevare ogni attacco zero-day, vulnerabilità o famiglia di malware precedentemente sconosciuta.

Il focus è più ristretto e pratico:

Identificare infrastrutture di phishing sospette il prima possibile e rendere tale intelligence utilizzabile a livello di rete.


🛡️ Trasparenza radicale: sospetto non significa malevolo confermato

L'intelligence predittiva richiede un modello di confidenza diverso dai feed IOC tradizionali convalidati.

I domini generati dalla pipeline di analisi NRD sono indicatori candidati prodotti tramite euristiche automatizzate. Dovrebbero quindi essere trattati come infrastrutture altamente sospette, piuttosto che interpretati automaticamente come IOC malevoli convalidati manualmente.

⚠️ Considerazione sui falsi positivi

Poiché la pipeline NRD privilegia il rilevamento precoce, i falsi positivi sono possibili.

Le organizzazioni che distribuiscono indicatori predittivi dovrebbero considerare appropriate:

  • Whitelisting
  • Monitoraggio
  • Ottimizzazione degli alert
  • Applicazione basata sul rischio
  • Flussi di lavoro di convalida

L'intelligence derivata da NRD è particolarmente adatta ad ambienti in cui il blocco precoce di infrastrutture sospette è preferibile all'attesa che un dominio diventi un IOC malevolo confermato.

Questo è un compromesso deliberato:

L'intelligence più precoce può fornire una protezione più precoce, ma l'intelligence più precoce comporta anche una maggiore incertezza.


🧠 Pipeline di Threat Intelligence

Antiphishing è più di una blocklist statica di phishing.

Il progetto combina più fonti e fasi di elaborazione:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

Il progetto si basa anche su software libero esterno, librerie open-source, fonti di intelligence pubbliche e API della comunità.

Il ruolo di Antiphishing è combinare questi componenti in una pipeline automatizzata di intelligence e rilevamento.


⚙️ Livelli di rilevamento

Il ruleset principale di Suricata (antiphishing.rules) fornisce molteplici livelli di rilevamento.

Importante: Se una regola corrispondente generi un alert o blocchi attivamente il traffico dipende da come Suricata è distribuito e configurato, in particolare se opera in modalità IDS o IPS.

DNS

Rilevamento di domini sospetti durante l'ispezione DNS utilizzando:

dns.query

Il dataset nativo di Suricata contiene l'intelligence sui domini utilizzata dalla firma DNS.

TLS

Rilevamento tramite il Server Name Indication (SNI) di TLS:

tls.sni

Ciò consente il rilevamento basato sul dominio senza decifrare il traffico HTTPS.

HTTP

Ispezione del traffico HTTP e degli URL di phishing utilizzando firme a livello applicativo.

Il rilevamento HTTP può fornire una visibilità più specifica sulla risorsa richiesta quando il traffico è disponibile per l'ispezione.

IPv4

Rilevamento delle connessioni a infrastrutture di phishing note utilizzando l'intelligence sull'IPv4 di destinazione.

Il ruleset principale utilizza il meccanismo dei dataset di Suricata per questa intelligence.


📦 Dataset

Il ruleset principale di Antiphishing utilizza dataset esterni nativi di Suricata.

Domini di phishing

phishing.lst

Intelligence sui domini utilizzata dalle firme dei dataset DNS e TLS.

Il dataset dei domini è mantenuto separatamente dal file delle firme Suricata perché contiene valori di dataset anziché firme Suricata.

IPv4 di phishing

phishing_ips.lst

Indicatori IPv4 utilizzati dalla firma del dataset sull'IP di destinazione.

Domini sospetti NRD

nrd_suspicious_domains.txt

Domini generati dalla pipeline di analisi NRD e classificati come candidati sospetti.

Categorie