
Antiphishing v29961632599
Conjuntos de regras do Suricata para proteger contra ataques de phishing.
Antiphishing — Inteligência Preditiva de Phishing para Suricata

[DOAR] · DASHBOARD DE VETORES · CONTRIBUIÇÃO · ENVIAR UM VETOR · API REST CTI · WIKI
Inteligência Preditiva de Phishing para Suricata — Defesa Preventiva desde o Dia Zero
Antiphishing é uma infraestrutura de Inteligência de Ameaças Cibernéticas (CTI) de código aberto (GPLv3) e um conjunto de regras para Suricata, projetado para identificar e neutralizar infraestruturas de phishing o mais cedo possível na camada de rede.
O projeto combina indicadores de phishing selecionados, processamento automatizado de inteligência de ameaças e análise de Domínios Recém-Registrados (NRDs) para identificar infraestruturas emergentes suspeitas antes que se tornem amplamente reconhecidas por feeds de ameaças convencionais.
O Antiphishing é projetado para transformar inteligência de ameaças emergentes em regras de detecção e prevenção implantáveis no Suricata.
⚡ Defesa Preditiva: De Domínios Recém-Registrados à Detecção Precoce
Infraestruturas modernas de phishing podem ser criadas, armadas e abandonadas em um curto período de tempo.
Listas de bloqueio tradicionais são valiosas, mas geralmente identificam infraestruturas somente depois que os indicadores já foram observados, reportados ou validados.
O Antiphishing explora uma abordagem complementar: inteligência de ameaças preventiva.
O pipeline de NRD monitora domínios recém-registrados com atividade DNS observada e analisa domínios candidatos usando múltiplas heurísticas, incluindo:
- Detecção de typosquatting
- Detecção de homóglifos
- Padrões de falsificação de marcas
- Palavras-chave suspeitas
- Análise de similaridade de domínios
- Outros indicadores derivados do pipeline de análise do projeto
O pipeline analisa mais de 1,5 milhão de combinações de domínios candidatos e produz um conjunto de domínios considerados suficientemente suspeitos para ações adicionais de segurança.
O objetivo não é afirmar que todo domínio recém-registrado é malicioso. Em vez disso, a meta é identificar potenciais infraestruturas de phishing em um estágio inicial, antes que elas necessariamente apareçam em feeds convencionais de domínios maliciosos.
Isso cria uma camada de detecção complementar entre o registro bruto da infraestrutura e a inteligência maliciosa confirmada.
O Conceito de Dia Zero
O termo Dia Zero no Antiphishing refere-se à meta do projeto de reduzir o tempo entre o surgimento de infraestruturas suspeitas e a ação defensiva.
Isso não significa que o Antiphishing pode detectar todos os ataques de dia zero, vulnerabilidades ou famílias de malware previamente desconhecidas.
O foco é mais restrito e prático:
Identificar infraestruturas de phishing suspeitas o mais cedo possível e tornar essa inteligência acionável na camada de rede.
🛡️ Transparência Radical: Suspeito Não Significa Malicioso Confirmado
A inteligência preditiva exige um modelo de confiança diferente dos feeds tradicionais de IOCs validados.
Os domínios gerados pelo pipeline de análise de NRD são indicadores candidatos produzidos por meio de heurísticas automatizadas. Portanto, devem ser tratados como infraestruturas altamente suspeitas, e não interpretados automaticamente como IOCs maliciosos validados manualmente.
⚠️ Consideração sobre Falsos Positivos
Como o pipeline de NRD prioriza a detecção precoce, falsos positivos são possíveis.
Organizações que implantam indicadores preditivos devem considerar medidas apropriadas de:
- Lista de permissões
- Monitoramento
- Ajuste de alertas
- Aplicação baseada em risco
- Fluxos de trabalho de validação
A inteligência derivada de NRD é particularmente adequada para ambientes onde o bloqueio precoce de infraestruturas suspeitas é preferível a esperar que um domínio se torne um IOC malicioso confirmado.
Este é um trade-off deliberado:
Inteligência mais precoce pode proporcionar proteção mais precoce, mas inteligência mais precoce também carrega maior incerteza.
🧠 Pipeline de Inteligência de Ameaças
O Antiphishing é mais do que uma lista estática de bloqueio de phishing.
O projeto combina múltiplas fontes e estágios de processamento:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
O projeto também depende de software livre externo, bibliotecas de código aberto, fontes públicas de inteligência e APIs da comunidade.
O papel do Antiphishing é combinar esses componentes em um pipeline automatizado de inteligência e detecção.
⚙️ Camadas de Detecção
O conjunto principal de regras do Suricata (antiphishing.rules) fornece múltiplas camadas de detecção.
Importante: Se uma regra correspondente gera um alerta ou bloqueia ativamente o tráfego depende de como o Suricata é implantado e configurado, particularmente se está operando em modo IDS ou IPS.
DNS
Detecção de domínios suspeitos durante a inspeção de DNS usando:
dns.query
O dataset nativo do Suricata contém a inteligência de domínios usada pela assinatura de DNS.
TLS
Detecção por meio da Indicação de Nome de Servidor (SNI) do TLS:
tls.sni
Isso permite a detecção baseada em domínio sem descriptografar o tráfego HTTPS.
HTTP
Inspeção de tráfego HTTP e URLs de phishing usando assinaturas na camada de aplicação.
A detecção HTTP pode fornecer visibilidade mais específica sobre o recurso solicitado quando o tráfego está disponível para inspeção.
IPv4
Detecção de conexões com infraestruturas de phishing conhecidas usando inteligência de IPv4 de destino.
O conjunto principal de regras usa o mecanismo de dataset do Suricata para essa inteligência.
📦 Datasets
O conjunto principal de regras do Antiphishing usa datasets externos nativos do Suricata.
Domínios de Phishing
phishing.lst
Inteligência de domínios usada pelas assinaturas de dataset de DNS e TLS.
O dataset de domínios é mantido separadamente do arquivo de assinaturas do Suricata porque contém valores de dataset em vez de assinaturas do Suricata.
IPv4 de Phishing
phishing_ips.lst
Indicadores IPv4 usados pela assinatura de dataset de IP de destino.
Domínios Suspeitos de NRD
nrd_suspicious_domains.txt