Ves a la documentació
Base de coneixement

Recerca del remitent i dominis imitadors

Qui és aquest, en cinquanta paraules, i el domini és una imitació?

Detalls

  • Fes clic al nom del remitent en un missatge per fer una cerca web sobre la persona i el domini que hi ha al darrere.
  • El veredicte de la ingesta se situa per damunt de la resposta, perquè només un dels dos és autoritatiu: les nostres comprovacions llegeixen les capçaleres i els enllaços d'aquest missatge, mentre que la cerca és el que un model sap d'un nom i no ha vist mai el missatge.
  • Els dominis que s'hi assemblen per poc es marquen: paypaI.com amb una i majúscula on hi hauria d'haver una ela, o paypal-secure.com farcit perquè es llegeixi de pressa. La prova és dues edicions de distància del nom de la marca, o el nom de la marca amb alguna cosa enganxada.
  • La comparació de marques es fa contra vint noms que val la pena suplantar: paypal, microsoft, apple, dhl, chase i la resta. Una imitació del domini del teu gestor no és en aquella llista i no hi podria ser mai, així que es detecta d'una altra manera: qualsevol domini que barregi alfabets dins d'una mateixa paraula es marca tot sol, imiti qui imiti. Barrejar escriptures és la tècnica i no pas l'objectiu, i un domini escrit completament en ciríl·lic o en grec és un domini normal i es deixa estar.
  • Els dominis escrits amb un altre alfabet es descodifiquen abans de comparar-los. pаypal.com amb una а ciríl·lica viatja com a xn--pypal-4ve.com, que és a disset edicions de paypal i no coincideix amb res, de manera que el nom es torna a descodificar al que veuria una persona, les lletres imitadores es redueixen a les llatines que copien i el resultat es compara amb la marca. Es pondera per damunt d'una semblança ordinària: una grafia que s'ha hagut de muntar amb dos alfabets no té cap versió innocent.
  • Una imitació que passa DMARC i DKIM per si mateixa, cosa que a un atacant no li costa res perquè el domini és seu, veu els seus senyals d'identitat descomptats al 45% del seu pes, i 40 es converteix en 18 davant d'un llindar d'avís de 30. Alguna altra cosa del missatge també s'ha d'activar, i ha de ser una cosa que el descompte no toqui: un enllaç que es llegeix com un domini i va a un altre supera el llindar tot sol, i un adjunt executable també. Un salt no autenticat no pot ser aquesta cosa, perquè només s'activa en un domini que ha fallat DMARC i DKIM, que és el contrari del que s'està descomptant, i una sola frase d'urgència tampoc no n'hi ha prou: un “el vostre compte ha estat suspès” puntua deu davant d'un llindar de trenta, així que en calen dos més un enllaç.