Ga direct naar de documentatie
Kennisbank

Afzenderonderzoek en look-alike-domeinen

Wie is dit, in vijftig woorden, en is het domein een look-alike?

Details

  • Klik op de naam van de afzender in een bericht om een webzoekopdracht uit te voeren op de persoon en het domein erachter.
  • Het oordeel uit de verwerking bij binnenkomst staat boven het antwoord, want maar één van de twee is gezaghebbend: onze eigen controles lezen de headers en de links van dít bericht, terwijl de zoekopdracht de achtergrond van een model bij een naam is en het bericht nooit heeft gezien.
  • Bijna-gelijke domeinen worden benoemd: paypaI.com met een hoofdletter i waar de l hoort te staan, of paypal-secure.com dat is aangevuld om eroverheen te lezen. De toets is twee bewerkingen van de merknaam af, of de merknaam met iets eraan vastgeplakt.
  • De merkvergelijking loopt tegen twintig namen die het imiteren waard zijn: paypal, microsoft, apple, dhl, chase en de rest. Een look-alike van het domein van jouw accountant staat niet op die lijst en zou er nooit op kunnen staan, dus die wordt op een andere manier gevangen: elk domein dat binnen één woord alfabetten mengt wordt op zichzelf benoemd, wie het ook imiteert. Schriften mengen is de techniek in plaats van het doelwit, en een domein dat volledig in het Cyrillisch of het Grieks is geschreven is een normaal domein en wordt met rust gelaten.
  • Domeinen die uit een ander alfabet zijn gespeld, worden gedecodeerd voordat ze worden vergeleken. pаypal.com met een Cyrillische а reist als xn--pypal-4ve.com, wat zeventien bewerkingen van paypal af ligt en nergens op matcht, dus de naam wordt teruggedecodeerd naar wat een mens zou zien, nabootsende letters worden teruggevouwen naar de Latijnse die ze kopiëren, en het resultaat wordt met het merk vergeleken. Het weegt zwaarder dan een gewone bijna-gelijkenis: een spelling die uit twee alfabetten in elkaar gezet moest worden heeft geen onschuldige versie.
  • Een look-alike die voor zichzelf DMARC en DKIM haalt, wat een aanvaller niets kost omdat het zijn eigen domein is, ziet zijn identiteitssignalen teruggebracht tot 45% van hun gewicht, en 40 wordt 18 tegen een waarschuwingsdrempel van 30. Er moet dan ook iets anders in het bericht afgaan, en dat moet iets zijn waar de korting niet aan komt: een link die als het ene domein leest en naar het andere gaat haalt de drempel in zijn eentje, en een uitvoerbare bijlage ook. Een niet-geauthenticeerde hop kan dat iets niet zijn, want die gaat alleen af bij een domein dat DMARC en DKIM niet haalde, precies het omgekeerde van het domein dat gekort wordt, en één dringende zinsnede is ook niet genoeg: één “uw account is opgeschort” scoort tien tegen een drempel van dertig, dus er zijn er twee nodig plus een link.