Voltar às atualizações
New releaseSep 21, 2026

Antiphishing v35456910988

Proteção Avançada contra Phishing: rulesets Suricata abertos e gratuitos

Compartilhar

Antiphishing — Inteligência Preditiva de Phishing para Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[DOAR] · PAINEL DE VETORES · CONTRIBUINDO · ENVIAR UM VETOR · API REST CTI · WIKI

Inteligência Preditiva de Phishing para Suricata — Defesa Preventiva desde o Dia Zero

Antiphishing é uma infraestrutura de Cyber Threat Intelligence (CTI) de código aberto (GPLv3) e um conjunto de regras Suricata projetado para identificar e interromper infraestruturas de phishing o mais cedo possível na camada de rede.

O projeto combina indicadores de phishing curados, processamento automatizado de inteligência de ameaças e análise de Domínios Recém-Registrados (NRDs) para identificar infraestruturas emergentes suspeitas antes que se tornem amplamente reconhecidas por feeds de ameaças convencionais.

O Antiphishing foi projetado para transformar inteligência de ameaças emergentes em regras de detecção e prevenção Suricata implantáveis.


⚡ Defesa Preditiva: De Domínios Recém-Registrados à Detecção Precoce

A infraestrutura moderna de phishing pode ser criada, armada e abandonada em um curto período de tempo.

As listas de bloqueio tradicionais são valiosas, mas geralmente identificam a infraestrutura depois que os indicadores já foram observados, reportados ou validados.

O Antiphishing explora uma abordagem complementar: inteligência de ameaças preventiva.

O pipeline de NRD monitora domínios recém-registrados com atividade DNS observada e analisa domínios candidatos usando múltiplas heurísticas, incluindo:

  • Detecção de typosquatting
  • Detecção de homoglifos
  • Padrões de impersonação de marca
  • Palavras-chave suspeitas
  • Análise de similaridade de domínios
  • Outros indicadores derivados do pipeline de análise do projeto

O pipeline analisa mais de 1,5 milhão de combinações de domínios candidatos e produz um conjunto de domínios considerados suspeitos o suficiente para ação de segurança adicional.

O objetivo não é afirmar que todo domínio recém-registrado é malicioso. Em vez disso, a meta é identificar infraestrutura potencial de phishing em um estágio inicial, antes que ela necessariamente apareça em feeds convencionais de domínios maliciosos.

Isso cria uma camada de detecção complementar entre o registro bruto de infraestrutura e a inteligência maliciosa confirmada.

O Conceito de Dia Zero

O termo Dia Zero no Antiphishing refere-se à meta do projeto de reduzir o tempo entre o surgimento de infraestrutura suspeita e a ação defensiva.

Isso não significa que o Antiphishing pode detectar todos os ataques zero-day, vulnerabilidades ou famílias de malware previamente desconhecidas.

O foco é mais restrito e prático:

Identificar infraestrutura suspeita de phishing o mais cedo possível e tornar essa inteligência acionável na camada de rede.


🛡️ Transparência Radical: Suspeito Não Significa Malicioso Confirmado

A inteligência preditiva exige um modelo de confiança diferente dos feeds tradicionais de IOCs validados.

Domínios gerados pelo pipeline de análise de NRD são indicadores candidatos produzidos por meio de heurísticas automatizadas. Portanto, devem ser tratados como infraestrutura altamente suspeita, em vez de automaticamente interpretados como IOCs maliciosos validados manualmente.

⚠️ Consideração sobre Falsos Positivos

Como o pipeline de NRD prioriza a detecção precoce, falsos positivos são possíveis.

Organizações que implantam indicadores preditivos devem considerar apropriadamente:

  • Listas de permissão
  • Monitoramento
  • Ajuste de alertas
  • Aplicação baseada em risco
  • Fluxos de trabalho de validação

A inteligência derivada de NRD é particularmente adequada para ambientes onde o bloqueio precoce de infraestrutura suspeita é preferível a esperar que um domínio se torne um IOC malicioso confirmado.

Este é um trade-off deliberado:

Inteligência mais precoce pode fornecer proteção mais precoce, mas inteligência mais precoce também carrega maior incerteza.


🧠 Pipeline de Inteligência de Ameaças

O Antiphishing é mais do que uma lista de bloqueio estática de phishing.

O projeto combina múltiplas fontes e estágios de processamento:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

O projeto também depende de software livre externo, bibliotecas de código aberto, fontes públicas de inteligência e APIs comunitárias.

O papel do Antiphishing é combinar esses componentes em um pipeline automatizado de inteligência e detecção.


⚙️ Camadas de Detecção

O conjunto principal de regras Suricata (antiphishing.rules) fornece múltiplas camadas de detecção.

Importante: Se uma regra correspondente gera um alerta ou bloqueia ativamente o tráfego depende de como o Suricata é implantado e configurado, particularmente se está operando em modo IDS ou IPS.

DNS

Detecção de domínios suspeitos durante a inspeção de DNS usando:

dns.query

O conjunto de dados nativo do Suricata contém a inteligência de domínios usada pela assinatura DNS.

TLS

Detecção através do TLS Server Name Indication (SNI):

tls.sni

Isso permite detecção baseada em domínio sem descriptografar o tráfego HTTPS.

HTTP

Inspeção de tráfego HTTP e URLs de phishing usando assinaturas de camada de aplicação.

A detecção HTTP pode fornecer visibilidade mais específica sobre o recurso solicitado quando o tráfego está disponível para inspeção.

IPv4

Detecção de conexões para infraestrutura de phishing conhecida usando inteligência de IPv4 de destino.

O conjunto principal de regras usa o mecanismo de conjunto de dados do Suricata para essa inteligência.


📦 Conjuntos de Dados

O conjunto principal de regras do Antiphishing usa conjuntos de dados externos nativos do Suricata.

Domínios de Phishing

phishing.lst

Inteligência de domínios usada pelas assinaturas de conjunto de dados DNS e TLS.

O conjunto de dados de domínios é mantido separadamente do arquivo de assinaturas Suricata porque contém valores de conjunto de dados em vez de assinaturas Suricata.

IPv4 de Phishing

phishing_ips.lst

Indicadores IPv4 usados pela assinatura de conjunto de dados de IP de destino.

Domínios Suspeitos de NRD

nrd_suspicious_domains.txt

Categorias