
Proteção Avançada contra Phishing: rulesets Suricata abertos e gratuitos

[DOAR] · DASHBOARD DE VETORES · CONTRIBUIÇÃO · ENVIAR UM VETOR · API REST CTI · WIKI
Inteligência Preditiva de Phishing para Suricata — Defesa Preventiva desde o Dia Zero
Antiphishing é uma infraestrutura de Inteligência de Ameaças Cibernéticas (CTI) de código aberto (GPLv3) e um conjunto de regras para Suricata, projetado para identificar e neutralizar infraestruturas de phishing o mais cedo possível na camada de rede.
O projeto combina indicadores de phishing selecionados, processamento automatizado de inteligência de ameaças e análise de Domínios Recém-Registrados (NRDs) para identificar infraestruturas emergentes suspeitas antes que se tornem amplamente reconhecidas por feeds de ameaças convencionais.
O Antiphishing é projetado para transformar inteligência de ameaças emergentes em regras de detecção e prevenção implantáveis no Suricata.
Infraestruturas modernas de phishing podem ser criadas, armadas e abandonadas em um curto período de tempo.
Listas de bloqueio tradicionais são valiosas, mas geralmente identificam infraestruturas somente depois que os indicadores já foram observados, reportados ou validados.
O Antiphishing explora uma abordagem complementar: inteligência de ameaças preventiva.
O pipeline de NRD monitora domínios recém-registrados com atividade DNS observada e analisa domínios candidatos usando múltiplas heurísticas, incluindo:
O pipeline analisa mais de 1,5 milhão de combinações de domínios candidatos e produz um conjunto de domínios considerados suficientemente suspeitos para ações adicionais de segurança.
O objetivo não é afirmar que todo domínio recém-registrado é malicioso. Em vez disso, a meta é identificar potenciais infraestruturas de phishing em um estágio inicial, antes que elas necessariamente apareçam em feeds convencionais de domínios maliciosos.
Isso cria uma camada de detecção complementar entre o registro bruto da infraestrutura e a inteligência maliciosa confirmada.
O termo Dia Zero no Antiphishing refere-se à meta do projeto de reduzir o tempo entre o surgimento de infraestruturas suspeitas e a ação defensiva.
Isso não significa que o Antiphishing pode detectar todos os ataques de dia zero, vulnerabilidades ou famílias de malware previamente desconhecidas.
O foco é mais restrito e prático:
Identificar infraestruturas de phishing suspeitas o mais cedo possível e tornar essa inteligência acionável na camada de rede.
A inteligência preditiva exige um modelo de confiança diferente dos feeds tradicionais de IOCs validados.
Os domínios gerados pelo pipeline de análise de NRD são indicadores candidatos produzidos por meio de heurísticas automatizadas. Portanto, devem ser tratados como infraestruturas altamente suspeitas, e não interpretados automaticamente como IOCs maliciosos validados manualmente.
Como o pipeline de NRD prioriza a detecção precoce, falsos positivos são possíveis.
Organizações que implantam indicadores preditivos devem considerar medidas apropriadas de:
A inteligência derivada de NRD é particularmente adequada para ambientes onde o bloqueio precoce de infraestruturas suspeitas é preferível a esperar que um domínio se torne um IOC malicioso confirmado.
Este é um trade-off deliberado:
Inteligência mais precoce pode proporcionar proteção mais precoce, mas inteligência mais precoce também carrega maior incerteza.
O Antiphishing é mais do que uma lista estática de bloqueio de phishing.
O projeto combina múltiplas fontes e estágios de processamento:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
O projeto também depende de software livre externo, bibliotecas de código aberto, fontes públicas de inteligência e APIs da comunidade.
O papel do Antiphishing é combinar esses componentes em um pipeline automatizado de inteligência e detecção.
O conjunto principal de regras do Suricata (antiphishing.rules) fornece múltiplas camadas de detecção.
Importante: Se uma regra correspondente gera um alerta ou bloqueia ativamente o tráfego depende de como o Suricata é implantado e configurado, particularmente se está operando em modo IDS ou IPS.
Detecção de domínios suspeitos durante a inspeção de DNS usando:
dns.query
O dataset nativo do Suricata contém a inteligência de domínios usada pela assinatura de DNS.
Detecção por meio da Indicação de Nome de Servidor (SNI) do TLS:
tls.sni
Isso permite a detecção baseada em domínio sem descriptografar o tráfego HTTPS.
Inspeção de tráfego HTTP e URLs de phishing usando assinaturas na camada de aplicação.
A detecção HTTP pode fornecer visibilidade mais específica sobre o recurso solicitado quando o tráfego está disponível para inspeção.
Detecção de conexões com infraestruturas de phishing conhecidas usando inteligência de IPv4 de destino.
O conjunto principal de regras usa o mecanismo de dataset do Suricata para essa inteligência.
O conjunto principal de regras do Antiphishing usa datasets externos nativos do Suricata.
phishing.lst
Inteligência de domínios usada pelas assinaturas de dataset de DNS e TLS.
O dataset de domínios é mantido separadamente do arquivo de assinaturas do Suricata porque contém valores de dataset em vez de assinaturas do Suricata.
phishing_ips.lst
Indicadores IPv4 usados pela assinatura de dataset de IP de destino.
nrd_suspicious_domains.txt
Domínios gerados pelo pipeline de análise de NRD e classificados como candidatos suspeitos.
Importante: Domínios derivados de NRD são inteligência preditiva e não devem ser interpretados automaticamente como indicadores maliciosos confirmados.
O Antiphishing é integrado ao ecossistema IDS/IPS do OPNsense por meio de:
os-intrusion-detection-content-at-antiphishing
A integração com OPNsense atualmente não é equivalente ao conjunto completo de regras nativas do Antiphishing.
A integração existente com OPNsense fornece de forma confiável as assinaturas HTTP.
Os datasets externos de DNS, TLS e IPv4 exigem tratamento adicional porque o framework de conteúdo IDS do OPNsense não fornece atualmente um mecanismo uniforme para distribuir e carregar arquivos de dataset externos do Suricata.
O conjunto principal de regras do Antiphishing continua usando a implementação nativa de dataset do Suricata e não é alterado para acomodar essa limitação do OPNsense.
Um conjunto de regras específico para OPNsense está sendo investigado e testado separadamente.
Usuários de OPNsense devem, portanto, verificar as capacidades do conjunto de regras distribuído específico antes de assumir que todas as camadas de detecção do Antiphishing estão ativas.
O projeto visa fornecer uma integração estável com OPNsense em vez de distribuir uma configuração que possa fazer o Suricata falhar durante a inicialização ou recarga.
antiphishing.rules
O conjunto principal de regras usa os datasets externos descritos acima.
antiphishing-opnsense.rules
Este arquivo é uma variante de compatibilidade específica para OPNsense e pode não fornecer a mesma cobertura de detecção que o conjunto principal de regras.
phishing.lst
Dataset do Suricata codificado em Base64.
phishing_ips.lst
Dataset IPv4 em texto simples.
nrd_suspicious_domains.txt
Inteligência de domínios suspeitos derivada de NRD.
O Antiphishing é projetado para integrar-se ao Suricata e ao suricata-update.
O método de instalação preferido depende da plataforma de destino.
Consulte o guia de instalação e configuração:
O conjunto de regras do Antiphishing está disponível por meio do ecossistema de conteúdo IDS/IPS do OPNsense.
Consulte a documentação do OPNsense e o wiki do projeto para obter o status atual da integração e o procedimento de instalação.

O pipeline de inteligência do Antiphishing é atualizado dinamicamente aproximadamente a cada 6 horas para acompanhar infraestruturas de phishing emergentes.
O pipeline de atualização processa inteligência de múltiplas fontes e regenera as regras e datasets do Suricata.
O projeto é projetado para integração com:
suricata-updateO Antiphishing usa a seguinte faixa de SIDs:
6000000 - 6100000
Os SIDs são cuidadosamente atribuídos dentro do projeto para evitar colisões internas.
O Antiphishing expõe sua inteligência por meio de infraestrutura pública para que os usuários possam inspecionar, avaliar e integrar os dados em seus próprios fluxos de trabalho de segurança.
Os componentes disponíveis incluem:
O projeto expõe intencionalmente sua infraestrutura de detecção em vez de tratar a metodologia de detecção como uma caixa-preta.
O Antiphishing é construído sobre e ao lado do ecossistema mais amplo de segurança de código aberto.
O projeto faz uso de fontes externas de:
O Antiphishing não reivindica propriedade das fontes de inteligência ou ferramentas subjacentes que consome.
Sua principal contribuição é a automação, correlação, pipeline de análise e conversão de inteligência em conteúdo de detecção implantável no Suricata.
Um agradecimento especial e sincero a @antixmars, @sikysikov, @satta, @flipper203 e @zoomequipd por suas contribuições, percepções, testes e apoio.
O Antiphishing é um ecossistema colaborativo, e o feedback da comunidade é uma parte importante para melhorar a qualidade de detecção e a compatibilidade de plataformas do projeto.
O Antiphishing é mantido como uma infraestrutura de segurança pública e independente.
O projeto visa disponibilizar inteligência proativa de phishing e detecção em nível de rede sem exigir que organizações comprem uma plataforma comercial de inteligência de ameaças.
No entanto, operar um pipeline de inteligência continuamente atualizado tem custos reais de infraestrutura e operação.
O apoio ajuda a financiar:
O pipeline de análise de NRD exige recursos substanciais de CPU e memória para processar grandes números de combinações de domínios candidatos.
O patrocínio também ajuda a manter:
Para MSSPs, SOCs, equipes de segurança, pesquisadores e organizações que usam o Antiphishing em produção:
O Antiphishing fornece uma abordagem de código aberto para inteligência preditiva de phishing e aplicação em nível de rede por meio do Suricata.
Ao apoiar o projeto, as organizações ajudam a manter a infraestrutura necessária para processar, analisar e distribuir continuamente inteligência de ameaças emergentes.
O objetivo é manter a inteligência acessível à comunidade em vez de colocar todo o pipeline de detecção atrás de um paywall comercial.
Se o Antiphishing protege sua rede, apoia sua pesquisa ou economiza tempo da sua equipe durante a resposta a incidentes, considere apoiar a infraestrutura:
08650081401Para apoio recorrente ou contribuições únicas:
Contribuições são bem-vindas.
Você pode contribuir:
Consulte:
CONTRIBUTING.md
A inteligência preditiva envolve necessariamente incerteza.
Se você identificar um falso positivo, indicador incorreto, problema de detecção ou problema de integração, abra uma Issue no GitHub com o máximo de informações técnicas possível.
Informações úteis podem incluir:
Essas informações ajudam a melhorar o pipeline de detecção enquanto reduzem falsos positivos desnecessários.
Para pesquisa em segurança, falsos positivos, colaboração técnica ou discussões de parceria:
E-mail: [email protected]
O Antiphishing é construído em torno de um princípio simples:
A inteligência de ameaças é mais valiosa quando se torna acionável antes que o atacante tenha tempo de estabelecer uma posição.
O projeto combina inteligência de código aberto, análise automatizada, pesquisa de domínios emergentes e aplicação via Suricata para explorar um modelo mais proativo de defesa contra phishing.
Em vez de esperar que todo domínio malicioso se torne um IOC conhecido, o Antiphishing investiga se a infraestrutura ao redor de uma campanha de phishing emergente pode fornecer sinais defensivos úteis mais cedo.
Essa é a ideia central do projeto:
Da infraestrutura emergente → à inteligência → à detecção → à prevenção.