Recentemente observei algumas campanhas de phishing direcionadas onde os atacantes registram domínios quase idênticos ao domínio legítimo da empresa vítima, alterando apenas o Top-Level Domain (TLD).
Por exemplo: se a sua empresa utiliza empresa.com.br, o atacante registra empresa.dev, empresa.io ou empresa.net para disparar e-mails maliciosos e hospedar páginas falsas.
O phishing continua sendo um método extremamente eficaz para violar a infraestrutura de uma organização, enganando indivíduos para que divulguem credenciais sensíveis. Em 2024, as credenciais roubadas e o phishing de e-mail figuraram entre os principais vetores de infecção inicial globais.
Para ajudar a comunidade a lidar com essa ameaça e bloquear proativamente essas variações, detalho abaixo três abordagens fundamentais: desde o bloqueio tático no firewall até o monitoramento estratégico.
1. Bloqueio via expressão regular (regex)
A forma mais limpa e eficiente de bloquear qualquer variação de TLD do seu domínio corporativo (sem afetar o seu tráfego legítimo) é utilizando uma regra de Expressão Regular (Regex).
Se o seu domínio oficial é feleol.com.br, você pode implementar a seguinte regex no filtro de URL do seu EDR, DNS Shield, Firewall, Antispam ou Proxy:
(?i)(^|\.)feleol\.(?!com\.br$)[a-z0-9.-]+$
Como essa regra atua no tráfego:
- (?i): Torna a regra case-insensitive (bloqueando FELEOL.dev ou feleol.DEV).
- (^|\.)feleol\.: Garante que o termo exato “feleol” seja a raiz do domínio ou um subdomínio, seguido de um ponto.
- (?!com\.br$): Utiliza Negative Lookahead. É aqui que a mágica acontece: se o domínio terminar exatamente com o seu TLD legítimo (com.br), a regra permite a passagem. Se for qualquer outra terminação, ela efetua o bloqueio.
Recomendação 1: Teste a regra em modo de auditoria (apenas gerando log) antes de aplicar o bloqueio (Drop/Deny) para garantir que seus subdomínios legítimos não sejam afetados.
Recomendação 2: Crie alertas para caso algum conexão caixa nessa regra, assim você saberá exatamente o momento que recebeu o ataque e quais foram os alvos.
2. Lista de bloqueio de domínios (blocklist)
Se as suas soluções de segurança mais antigas (como gateways de e-mail legados) não suportam regex complexas, a alternativa é criar uma lista de texto puro contendo todas as variações possíveis do seu domínio combinadas com os TLDs existentes no mercado.
Você pode gerar (usando scripts simples) o seu domínio combinado com mais de 300 gTLDs e ccTLDs globais, criando uma blocklist estruturada:
feleol.acfeleol.adfeleol.appfeleol.bizfeleol.cloudfeleol.devfeleol.iofeleol.net... (e centenas de outras extensões)
Ao importar essa lista estática (via arquivo TXT ou CSV) para o seu Antispam ou filtro DNS, qualquer e-mail cujo remetente utilize essas terminações, ou qualquer tentativa de navegação para essas URLs falsas, será sumariamente bloqueado.
E em tempos de uso de LLM você pode usar alguma dessas tecnoligas de IA para gerar essa lista, claro que é importante confrontar a lista com outros motores com mais de uma vez para evitar falte algum TLD nessa lista. Digo isso, pois no primeiro teste que fiz, foram gerados 263 domínios e na checagem foram criados 339.
Obviamente muitos desses domínios não estarão registrados, você pode aproveitar para comprar, inclusive. Mas, ressalto, bloqueie preventivamente, mesmo o domínio ainda não sendo registrado. Seja preventivo!
3. Mitigações adicionais contra e-mails e páginas de Phishing
Apenas bloquear domínios conhecidos no firewall pode não ser suficiente contra adversários ágeis. Para uma defesa em profundidade, considere as seguintes práticas recomendadas em multicamada:
- Implemente segurança de e-mail comportamental: Os atacantes estão usando IA para criar iscas sem erros e burlar filtros tradicionais. É crucial fazer a transição de filtros baseados puramente em assinaturas para motores que identificam anomalias nos padrões de comunicação comportamental.
- Monitoramento e proteção de risco digital (DRP): Não espere o e-mail chegar para agir. Utilize plataformas de inteligência de ameaças e DRP que monitoram a internet e possuem detecção de domínios de phishing impulsionada por IA, permitindo identificar e solicitar o takedown (derrubada) de domínios maliciosos assim que são registrados. Aqui gosto de recomendar a Tempest (www.tempest.com.br) como parceira de Intel.
- Adoção de MFA resistente a phishing: Muitos ataques de phishing atuais utilizam táticas de Adversary-in-the-Middle (AiTM) capazes de roubar até mesmo os tokens de Autenticação Multifator tradicionais (como SMS ou push). Para proteger contas de alto privilégio contra páginas falsas, priorize o uso de chaves de hardware FIDO2/WebAuthn ou passkeys, que são imunes a esse tipo de interceptação.
- Controles de navegador e filtros de conteúdo: O navegador web esteve envolvido em quase metade dos incidentes de segurança recentes investigados. Adote uma abordagem em múltiplas camadas que inclua o bloqueio de scripts em endpoints e a filtragem rigorosa de redirecionamentos maliciosos.
- DNS Shield e Firewall: Em um eventual ataque, é importante que o dispositivo da vítima sequer resolva o DNS do domínio malicioso para o IP do atacante, é importante aqui que para esses domínios ele receba um NXDOMAIN, REFUSED, LOOPBACK ou etc. Contudo, caso esses domínios tenham IP válido, é importante que esses IPs também sejam bloqueados (ou avaliado o bloqueio), pois podem ser de uma infraestrutura compartilhada para outros domínios ou servidores C2.
Frente ao barateamento do registro de domínios genéricos (como .xyz, .dev ou .online), o mapeamento preventivo da sua marca é o primeiro grande passo para evitar que os seus colaboradores ou clientes sejam enganados.
Ficam as dicas e se tiverem dúvidas, estarei nos comentários! Até a próxima!

Deixe uma resposta