Alex Feleol

Como proteger sua marca contra Phishing de TLDs alternativos (TLD Squatting)

Recentemente observei algumas campanhas de phishing direcionadas onde os atacantes registram domínios quase idênticos ao domínio legítimo da empresa vítima, alterando apenas o Top-Level Domain (TLD).

Por exemplo: se a sua empresa utiliza empresa.com.br, o atacante registra empresa.dev, empresa.io ou empresa.net para disparar e-mails maliciosos e hospedar páginas falsas.

O phishing continua sendo um método extremamente eficaz para violar a infraestrutura de uma organização, enganando indivíduos para que divulguem credenciais sensíveis. Em 2024, as credenciais roubadas e o phishing de e-mail figuraram entre os principais vetores de infecção inicial globais.

Para ajudar a comunidade a lidar com essa ameaça e bloquear proativamente essas variações, detalho abaixo três abordagens fundamentais: desde o bloqueio tático no firewall até o monitoramento estratégico.

1. Bloqueio via expressão regular (regex)

A forma mais limpa e eficiente de bloquear qualquer variação de TLD do seu domínio corporativo (sem afetar o seu tráfego legítimo) é utilizando uma regra de Expressão Regular (Regex).

Se o seu domínio oficial é feleol.com.br, você pode implementar a seguinte regex no filtro de URL do seu EDR, DNS Shield, Firewall, Antispam ou Proxy:

(?i)(^|\.)feleol\.(?!com\.br$)[a-z0-9.-]+$

Como essa regra atua no tráfego:

  • (?i): Torna a regra case-insensitive (bloqueando FELEOL.dev ou feleol.DEV).
  • (^|\.)feleol\.: Garante que o termo exato “feleol” seja a raiz do domínio ou um subdomínio, seguido de um ponto.
  • (?!com\.br$): Utiliza Negative Lookahead. É aqui que a mágica acontece: se o domínio terminar exatamente com o seu TLD legítimo (com.br), a regra permite a passagem. Se for qualquer outra terminação, ela efetua o bloqueio.

Recomendação 1: Teste a regra em modo de auditoria (apenas gerando log) antes de aplicar o bloqueio (Drop/Deny) para garantir que seus subdomínios legítimos não sejam afetados.

Recomendação 2: Crie alertas para caso algum conexão caixa nessa regra, assim você saberá exatamente o momento que recebeu o ataque e quais foram os alvos.

2. Lista de bloqueio de domínios (blocklist)

Se as suas soluções de segurança mais antigas (como gateways de e-mail legados) não suportam regex complexas, a alternativa é criar uma lista de texto puro contendo todas as variações possíveis do seu domínio combinadas com os TLDs existentes no mercado.

Você pode gerar (usando scripts simples) o seu domínio combinado com mais de 300 gTLDs e ccTLDs globais, criando uma blocklist estruturada:

feleol.ac
feleol.ad
feleol.app
feleol.biz
feleol.cloud
feleol.dev
feleol.io
feleol.net
... (e centenas de outras extensões)

Ao importar essa lista estática (via arquivo TXT ou CSV) para o seu Antispam ou filtro DNS, qualquer e-mail cujo remetente utilize essas terminações, ou qualquer tentativa de navegação para essas URLs falsas, será sumariamente bloqueado.

E em tempos de uso de LLM você pode usar alguma dessas tecnoligas de IA para gerar essa lista, claro que é importante confrontar a lista com outros motores com mais de uma vez para evitar falte algum TLD nessa lista. Digo isso, pois no primeiro teste que fiz, foram gerados 263 domínios e na checagem foram criados 339.

Obviamente muitos desses domínios não estarão registrados, você pode aproveitar para comprar, inclusive. Mas, ressalto, bloqueie preventivamente, mesmo o domínio ainda não sendo registrado. Seja preventivo!

3. Mitigações adicionais contra e-mails e páginas de Phishing

Apenas bloquear domínios conhecidos no firewall pode não ser suficiente contra adversários ágeis. Para uma defesa em profundidade, considere as seguintes práticas recomendadas em multicamada:

  • Implemente segurança de e-mail comportamental: Os atacantes estão usando IA para criar iscas sem erros e burlar filtros tradicionais. É crucial fazer a transição de filtros baseados puramente em assinaturas para motores que identificam anomalias nos padrões de comunicação comportamental.
  • Monitoramento e proteção de risco digital (DRP): Não espere o e-mail chegar para agir. Utilize plataformas de inteligência de ameaças e DRP que monitoram a internet e possuem detecção de domínios de phishing impulsionada por IA, permitindo identificar e solicitar o takedown (derrubada) de domínios maliciosos assim que são registrados. Aqui gosto de recomendar a Tempest (www.tempest.com.br) como parceira de Intel.
  • Adoção de MFA resistente a phishing: Muitos ataques de phishing atuais utilizam táticas de Adversary-in-the-Middle (AiTM) capazes de roubar até mesmo os tokens de Autenticação Multifator tradicionais (como SMS ou push). Para proteger contas de alto privilégio contra páginas falsas, priorize o uso de chaves de hardware FIDO2/WebAuthn ou passkeys, que são imunes a esse tipo de interceptação.
  • Controles de navegador e filtros de conteúdo: O navegador web esteve envolvido em quase metade dos incidentes de segurança recentes investigados. Adote uma abordagem em múltiplas camadas que inclua o bloqueio de scripts em endpoints e a filtragem rigorosa de redirecionamentos maliciosos.
  • DNS Shield e Firewall: Em um eventual ataque, é importante que o dispositivo da vítima sequer resolva o DNS do domínio malicioso para o IP do atacante, é importante aqui que para esses domínios ele receba um NXDOMAIN, REFUSED, LOOPBACK ou etc. Contudo, caso esses domínios tenham IP válido, é importante que esses IPs também sejam bloqueados (ou avaliado o bloqueio), pois podem ser de uma infraestrutura compartilhada para outros domínios ou servidores C2.

Frente ao barateamento do registro de domínios genéricos (como .xyz, .dev ou .online), o mapeamento preventivo da sua marca é o primeiro grande passo para evitar que os seus colaboradores ou clientes sejam enganados.

Ficam as dicas e se tiverem dúvidas, estarei nos comentários! Até a próxima!

Deixe uma resposta

Descubra mais sobre Alex Feleol

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo