Torna agli aggiornamenti
New releaseSep 21, 2026

Antiphishing v35456910988

Protezione avanzata dal phishing: ruleset Suricata aperti e gratuiti

Condividi

Antiphishing — Intelligence predittiva sul phishing per Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI

Intelligence predittiva sul phishing per Suricata — Difesa preventiva dal Day Zero

Antiphishing è un'infrastruttura di Cyber Threat Intelligence (CTI) open-source (GPLv3) e un ruleset per Suricata progettato per identificare e interrompere l'infrastruttura di phishing il prima possibile a livello di rete.

Il progetto combina indicatori di phishing curati, elaborazione automatizzata di threat intelligence e analisi dei domini di nuova registrazione (NRD) per identificare infrastrutture sospette emergenti prima che diventino ampiamente riconosciute dai feed di minacce convenzionali.

Antiphishing è progettato per trasformare la threat intelligence emergente in regole di rilevamento e prevenzione Suricata distribuibili.


⚡ Difesa predittiva: dai domini di nuova registrazione al rilevamento precoce

L'infrastruttura di phishing moderna può essere creata, armata e abbandonata in un breve periodo di tempo.

Le blocklist tradizionali sono preziose, ma generalmente identificano l'infrastruttura dopo che gli indicatori sono già stati osservati, segnalati o convalidati.

Antiphishing esplora un approccio complementare: threat intelligence preventiva.

La pipeline NRD monitora i domini di nuova registrazione con attività DNS osservata e analizza i domini candidati utilizzando diverse euristiche, tra cui:

  • Rilevamento di typosquatting
  • Rilevamento di omoglifi
  • Pattern di impersonificazione del brand
  • Parole chiave sospette
  • Analisi di similarità tra domini
  • Altri indicatori derivati dalla pipeline di analisi del progetto

La pipeline analizza più di 1,5 milioni di combinazioni di domini candidati e produce un insieme di domini considerati sufficientemente sospetti per ulteriori azioni di sicurezza.

L'obiettivo non è affermare che ogni dominio di nuova registrazione sia malevolo. Piuttosto, l'obiettivo è identificare potenziali infrastrutture di phishing in una fase precoce, prima che compaiano necessariamente nei feed convenzionali di domini malevoli.

Questo crea un livello di rilevamento complementare tra la registrazione grezza dell'infrastruttura e l'intelligence malevola confermata.

Il concetto di Day-Zero

Il termine Day Zero in Antiphishing si riferisce all'obiettivo del progetto di ridurre il tempo tra l'emergere di infrastrutture sospette e l'azione difensiva.

Non significa che Antiphishing possa rilevare ogni attacco zero-day, vulnerabilità o famiglia di malware precedentemente sconosciuta.

Il focus è più ristretto e pratico:

Identificare infrastrutture di phishing sospette il prima possibile e rendere tale intelligence utilizzabile a livello di rete.


🛡️ Trasparenza radicale: sospetto non significa malevolo confermato

L'intelligence predittiva richiede un modello di confidenza diverso dai feed IOC tradizionali convalidati.

I domini generati dalla pipeline di analisi NRD sono indicatori candidati prodotti tramite euristiche automatizzate. Dovrebbero quindi essere trattati come infrastrutture altamente sospette, piuttosto che interpretati automaticamente come IOC malevoli convalidati manualmente.

⚠️ Considerazione sui falsi positivi

Poiché la pipeline NRD privilegia il rilevamento precoce, i falsi positivi sono possibili.

Le organizzazioni che distribuiscono indicatori predittivi dovrebbero considerare appropriate:

  • Whitelisting
  • Monitoraggio
  • Ottimizzazione degli alert
  • Applicazione basata sul rischio
  • Flussi di lavoro di convalida

L'intelligence derivata da NRD è particolarmente adatta ad ambienti in cui il blocco precoce di infrastrutture sospette è preferibile all'attesa che un dominio diventi un IOC malevolo confermato.

Questo è un compromesso deliberato:

L'intelligence più precoce può fornire una protezione più precoce, ma l'intelligence più precoce comporta anche una maggiore incertezza.


🧠 Pipeline di Threat Intelligence

Antiphishing è più di una blocklist statica di phishing.

Il progetto combina più fonti e fasi di elaborazione:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

Il progetto si basa anche su software libero esterno, librerie open-source, fonti di intelligence pubbliche e API della comunità.

Il ruolo di Antiphishing è combinare questi componenti in una pipeline automatizzata di intelligence e rilevamento.


⚙️ Livelli di rilevamento

Il ruleset principale di Suricata (antiphishing.rules) fornisce molteplici livelli di rilevamento.

Importante: Se una regola corrispondente generi un alert o blocchi attivamente il traffico dipende da come Suricata è distribuito e configurato, in particolare se opera in modalità IDS o IPS.

DNS

Rilevamento di domini sospetti durante l'ispezione DNS utilizzando:

dns.query

Il dataset nativo di Suricata contiene l'intelligence sui domini utilizzata dalla firma DNS.

TLS

Rilevamento tramite il Server Name Indication (SNI) di TLS:

tls.sni

Ciò consente il rilevamento basato sul dominio senza decifrare il traffico HTTPS.

HTTP

Ispezione del traffico HTTP e degli URL di phishing utilizzando firme a livello applicativo.

Il rilevamento HTTP può fornire una visibilità più specifica sulla risorsa richiesta quando il traffico è disponibile per l'ispezione.

IPv4

Rilevamento delle connessioni a infrastrutture di phishing note utilizzando l'intelligence sull'IPv4 di destinazione.

Il ruleset principale utilizza il meccanismo dei dataset di Suricata per questa intelligence.


📦 Dataset

Il ruleset principale di Antiphishing utilizza dataset esterni nativi di Suricata.

Domini di phishing

phishing.lst

Intelligence sui domini utilizzata dalle firme dei dataset DNS e TLS.

Il dataset dei domini è mantenuto separatamente dal file delle firme Suricata perché contiene valori di dataset anziché firme Suricata.

IPv4 di phishing

phishing_ips.lst

Indicatori IPv4 utilizzati dalla firma del dataset sull'IP di destinazione.

Domini sospetti NRD

nrd_suspicious_domains.txt

Domini generati dalla pipeline di analisi NRD e classificati come candidati sospetti.

Importante: I domini derivati da NRD sono intelligence predittiva e non dovrebbero essere automaticamente interpretati come indicatori malevoli confermati.


🔌 Integrazione con OPNsense

Antiphishing è integrato con l'ecosistema IDS/IPS di OPNsense tramite:

os-intrusion-detection-content-at-antiphishing

L'integrazione con OPNsense attualmente non è equivalente al ruleset nativo completo di Antiphishing.

Stato attuale

L'integrazione esistente con OPNsense fornisce in modo affidabile le firme HTTP.

I dataset esterni DNS, TLS e IPv4 richiedono una gestione aggiuntiva perché il framework dei contenuti IDS di OPNsense attualmente non fornisce un meccanismo uniforme per distribuire e caricare file di dataset esterni di Suricata.

Il ruleset principale di Antiphishing continua a utilizzare l'implementazione nativa dei dataset di Suricata e non viene modificato per adattarsi a questa limitazione di OPNsense.

Un ruleset specifico per OPNsense è in fase di studio e test separatamente.

Gli utenti di OPNsense dovrebbero quindi verificare le capacità del ruleset specifico distribuito prima di presumere che tutti i livelli di rilevamento di Antiphishing siano attivi.

Il progetto mira a fornire un'integrazione stabile con OPNsense piuttosto che distribuire una configurazione che possa causare il fallimento di Suricata durante l'avvio o il ricaricamento.


Ruleset principale di Suricata

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Il ruleset principale utilizza i dataset esterni descritti sopra.

Ruleset OPNsense

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Questo file è una variante di compatibilità specifica per OPNsense e potrebbe non fornire la stessa copertura di rilevamento del ruleset principale.

Dataset dei domini di phishing

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Dataset Suricata codificato in Base64.

Dataset IPv4 di phishing

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

Dataset IPv4 in testo semplice.

Domini sospetti NRD

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Intelligence sui domini sospetti derivata da NRD.


🚀 Installazione

Antiphishing è progettato per integrarsi con Suricata e suricata-update.

Il metodo di installazione preferito dipende dalla piattaforma di destinazione.

GNU/Linux

Consulta la guida all'installazione e alla configurazione:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

Il ruleset di Antiphishing è disponibile attraverso l'ecosistema dei contenuti IDS/IPS di OPNsense.

OPNsense Antiphishing ruleset on Suricata

Consulta la documentazione di OPNsense e il wiki del progetto per lo stato attuale dell'integrazione e la procedura di installazione.

Guide future

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 Aggiornamenti e automazione

La pipeline di intelligence di Antiphishing viene aggiornata dinamicamente circa ogni 6 ore per tracciare l'infrastruttura di phishing emergente.

La pipeline di aggiornamento elabora l'intelligence da più fonti e rigenera le regole e i dataset di Suricata.

Integrazione con Suricata

Il progetto è progettato per l'integrazione con:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Piattaforme firewall che utilizzano Suricata
  • Ambienti di monitoraggio della sicurezza

Assegnazione dei SID

Antiphishing utilizza il seguente intervallo di SID:

6000000 - 6100000

I SID sono assegnati con attenzione all'interno del progetto per evitare collisioni interne.


📊 Intelligence e trasparenza

Antiphishing espone la propria intelligence attraverso infrastrutture pubbliche affinché gli utenti possano ispezionare, valutare e integrare i dati nei propri flussi di lavoro di sicurezza.

I componenti disponibili includono:

  • Dashboard pubblica di threat intelligence
  • Regole Suricata
  • Dataset di domini
  • Dataset IPv4
  • Intelligence sui domini sospetti derivata da NRD
  • REST API
  • Documentazione
  • Issue tracking della comunità

Il progetto espone intenzionalmente la propria infrastruttura di rilevamento invece di trattare la metodologia di rilevamento come una scatola nera.


🌐 Ecosistema open-source

Antiphishing è costruito sopra e accanto al più ampio ecosistema di sicurezza open-source.

Il progetto utilizza risorse esterne:

  • Feed di minacce
  • API pubbliche
  • Librerie open-source
  • Strumenti di analisi dei domini
  • Infrastruttura DNS
  • Suricata
  • Suricata-update

Antiphishing non rivendica la proprietà delle fonti di intelligence o degli strumenti sottostanti che utilizza.

Il suo contributo principale è l'automazione, la correlazione, la pipeline di analisi e la conversione dell'intelligence in contenuti di rilevamento Suricata distribuibili.


🙏 Ringraziamenti

Un ringraziamento speciale e sincero a @antixmars, @sikysikov, @satta, @flipper203 e @zoomequipd per i loro contributi, intuizioni, test e supporto.

Antiphishing è un ecosistema collaborativo, e il feedback della comunità è una parte importante del miglioramento della qualità di rilevamento e della compatibilità delle piattaforme del progetto.


💛 Sostieni questo progetto

Antiphishing è mantenuto come infrastruttura di sicurezza pubblica e indipendente.

Il progetto mira a rendere disponibili l'intelligence proattiva sul phishing e il rilevamento a livello di rete senza richiedere alle organizzazioni di acquistare una piattaforma commerciale di threat intelligence.

Tuttavia, gestire una pipeline di intelligence aggiornata continuamente comporta costi reali di infrastruttura e operativi.

Il supporto aiuta a finanziare:

API e intelligence

  • Accesso API commerciale
  • Dati WHOIS storici
  • Reverse DNS
  • Analisi dei domini
  • Fonti di intelligence aggiuntive

Elaborazione NRD

La pipeline di analisi NRD richiede risorse sostanziali di CPU e memoria per elaborare un gran numero di combinazioni di domini candidati.

Infrastruttura

La sponsorizzazione aiuta anche a mantenere:

  • Infrastruttura VPS
  • Servizi REST API
  • Dashboard pubbliche
  • Distribuzione dei ruleset
  • Elaborazione automatizzata
  • Aggiornamenti continui

🏢 Supporto aziendale

Per MSSP, SOC, team di sicurezza, ricercatori e organizzazioni che utilizzano Antiphishing in produzione:

Antiphishing fornisce un approccio open-source all'intelligence predittiva sul phishing e all'applicazione a livello di rete tramite Suricata.

Sostenendo il progetto, le organizzazioni aiutano a mantenere l'infrastruttura necessaria per elaborare, analizzare e distribuire continuamente la threat intelligence emergente.

L'obiettivo è mantenere l'intelligence accessibile alla comunità piuttosto che collocare l'intera pipeline di rilevamento dietro un paywall commerciale.

🇧🇷 Supporto tramite PIX

Se Antiphishing protegge la tua rete, supporta la tua ricerca o fa risparmiare tempo al tuo team durante la risposta agli incidenti, considera di sostenere l'infrastruttura:

  • PIX: 08650081401
  • Beneficiario: Júlio Lira

🌐 GitHub Sponsors

Per supporto ricorrente o contributi una tantum:

https://github.com/sponsors/julioliraup


🤝 Contribuire

I contributi sono benvenuti.

Puoi contribuire:

  • Segnalando falsi positivi
  • Inviando vettori di phishing
  • Migliorando la logica di rilevamento
  • Testando le integrazioni con le piattaforme
  • Migliorando la documentazione
  • Revisionando le regole
  • Migliorando la pipeline di intelligence
  • Contribuendo al codice

Vedi:

CONTRIBUTING.md


🐛 Falsi positivi e problemi

L'intelligence predittiva comporta necessariamente incertezza.

Se identifichi un falso positivo, un indicatore errato, un problema di rilevamento o un problema di integrazione, apri una GitHub Issue con quante più informazioni tecniche possibile.

Le informazioni utili possono includere:

  • SID
  • Dominio/IP coinvolto
  • Protocollo di rilevamento
  • Versione di Suricata
  • Piattaforma
  • Log rilevanti
  • Passaggi di riproduzione

Queste informazioni aiutano a migliorare la pipeline di rilevamento riducendo al contempo i falsi positivi non necessari.


📬 Contatti

Per ricerca sulla sicurezza, falsi positivi, collaborazione tecnica o discussioni su partnership:

Email: [email protected]

Issues: https://github.com/julioliraup/Antiphishing/issues


🎯 Visione del progetto

Antiphishing è costruito attorno a un principio semplice:

La threat intelligence è più preziosa quando diventa utilizzabile prima che l'attaccante abbia il tempo di stabilire una base.

Il progetto combina open-source intelligence, analisi automatizzata, ricerca sui domini emergenti e applicazione tramite Suricata per esplorare un modello più proattivo di difesa dal phishing.

Invece di attendere che ogni dominio malevolo diventi un IOC noto, Antiphishing indaga se l'infrastruttura che circonda una campagna di phishing emergente possa fornire segnali difensivi utili in anticipo.

Questa è l'idea centrale del progetto:

Dall'infrastruttura emergente → all'intelligence → al rilevamento → alla prevenzione.

Categorie