
Antiphishing v30329629285
Protezione avanzata dal phishing: ruleset Suricata aperti e gratuiti
Antiphishing — Intelligence predittiva sul phishing per Suricata

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI
Intelligence predittiva sul phishing per Suricata — Difesa preventiva dal Day Zero
Antiphishing è un'infrastruttura di Cyber Threat Intelligence (CTI) open-source (GPLv3) e un ruleset per Suricata progettato per identificare e interrompere l'infrastruttura di phishing il prima possibile a livello di rete.
Il progetto combina indicatori di phishing curati, elaborazione automatizzata di threat intelligence e analisi dei domini di nuova registrazione (NRD) per identificare infrastrutture sospette emergenti prima che diventino ampiamente riconosciute dai feed di minacce convenzionali.
Antiphishing è progettato per trasformare la threat intelligence emergente in regole di rilevamento e prevenzione Suricata distribuibili.
⚡ Difesa predittiva: dai domini di nuova registrazione al rilevamento precoce
L'infrastruttura di phishing moderna può essere creata, armata e abbandonata in un breve periodo di tempo.
Le blocklist tradizionali sono preziose, ma generalmente identificano l'infrastruttura dopo che gli indicatori sono già stati osservati, segnalati o convalidati.
Antiphishing esplora un approccio complementare: threat intelligence preventiva.
La pipeline NRD monitora i domini di nuova registrazione con attività DNS osservata e analizza i domini candidati utilizzando diverse euristiche, tra cui:
- Rilevamento di typosquatting
- Rilevamento di omoglifi
- Pattern di impersonificazione del brand
- Parole chiave sospette
- Analisi di similarità tra domini
- Altri indicatori derivati dalla pipeline di analisi del progetto
La pipeline analizza più di 1,5 milioni di combinazioni di domini candidati e produce un insieme di domini considerati sufficientemente sospetti per ulteriori azioni di sicurezza.
L'obiettivo non è affermare che ogni dominio di nuova registrazione sia malevolo. Piuttosto, l'obiettivo è identificare potenziali infrastrutture di phishing in una fase precoce, prima che compaiano necessariamente nei feed convenzionali di domini malevoli.
Questo crea un livello di rilevamento complementare tra la registrazione grezza dell'infrastruttura e l'intelligence malevola confermata.
Il concetto di Day-Zero
Il termine Day Zero in Antiphishing si riferisce all'obiettivo del progetto di ridurre il tempo tra l'emergere di infrastrutture sospette e l'azione difensiva.
Non significa che Antiphishing possa rilevare ogni attacco zero-day, vulnerabilità o famiglia di malware precedentemente sconosciuta.
Il focus è più ristretto e pratico:
Identificare infrastrutture di phishing sospette il prima possibile e rendere tale intelligence utilizzabile a livello di rete.
🛡️ Trasparenza radicale: sospetto non significa malevolo confermato
L'intelligence predittiva richiede un modello di confidenza diverso dai feed IOC tradizionali convalidati.
I domini generati dalla pipeline di analisi NRD sono indicatori candidati prodotti tramite euristiche automatizzate. Dovrebbero quindi essere trattati come infrastrutture altamente sospette, piuttosto che interpretati automaticamente come IOC malevoli convalidati manualmente.
⚠️ Considerazione sui falsi positivi
Poiché la pipeline NRD privilegia il rilevamento precoce, i falsi positivi sono possibili.
Le organizzazioni che distribuiscono indicatori predittivi dovrebbero considerare appropriate:
- Whitelisting
- Monitoraggio
- Ottimizzazione degli alert
- Applicazione basata sul rischio
- Flussi di lavoro di convalida
L'intelligence derivata da NRD è particolarmente adatta ad ambienti in cui il blocco precoce di infrastrutture sospette è preferibile all'attesa che un dominio diventi un IOC malevolo confermato.
Questo è un compromesso deliberato:
L'intelligence più precoce può fornire una protezione più precoce, ma l'intelligence più precoce comporta anche una maggiore incertezza.
🧠 Pipeline di Threat Intelligence
Antiphishing è più di una blocklist statica di phishing.
Il progetto combina più fonti e fasi di elaborazione:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
Il progetto si basa anche su software libero esterno, librerie open-source, fonti di intelligence pubbliche e API della comunità.
Il ruolo di Antiphishing è combinare questi componenti in una pipeline automatizzata di intelligence e rilevamento.
⚙️ Livelli di rilevamento
Il ruleset principale di Suricata (antiphishing.rules) fornisce molteplici livelli di rilevamento.
Importante: Se una regola corrispondente generi un alert o blocchi attivamente il traffico dipende da come Suricata è distribuito e configurato, in particolare se opera in modalità IDS o IPS.
DNS
Rilevamento di domini sospetti durante l'ispezione DNS utilizzando:
dns.query
Il dataset nativo di Suricata contiene l'intelligence sui domini utilizzata dalla firma DNS.
TLS
Rilevamento tramite il Server Name Indication (SNI) di TLS:
tls.sni
Ciò consente il rilevamento basato sul dominio senza decifrare il traffico HTTPS.
HTTP
Ispezione del traffico HTTP e degli URL di phishing utilizzando firme a livello applicativo.
Il rilevamento HTTP può fornire una visibilità più specifica sulla risorsa richiesta quando il traffico è disponibile per l'ispezione.
IPv4
Rilevamento delle connessioni a infrastrutture di phishing note utilizzando l'intelligence sull'IPv4 di destinazione.
Il ruleset principale utilizza il meccanismo dei dataset di Suricata per questa intelligence.
📦 Dataset
Il ruleset principale di Antiphishing utilizza dataset esterni nativi di Suricata.
Domini di phishing
phishing.lst
Intelligence sui domini utilizzata dalle firme dei dataset DNS e TLS.
Il dataset dei domini è mantenuto separatamente dal file delle firme Suricata perché contiene valori di dataset anziché firme Suricata.
IPv4 di phishing
phishing_ips.lst
Indicatori IPv4 utilizzati dalla firma del dataset sull'IP di destinazione.
Domini sospetti NRD
nrd_suspicious_domains.txt
Domini generati dalla pipeline di analisi NRD e classificati come candidati sospetti.