
Les escroqueries par hameçonnage sont plus avancées et plus répandues que jamais, et les acteurs de la menace sont de plus en plus sophistiqués dans leur capacité à concevoir des sites Web malveillants qui semblent légitimes pour des utilisateurs peu méfiants – y compris vos employés, qui disposent du type d’accès restreint que les cybercriminels recherchent.
Traditionnellement, les entreprises optaient pour la liste noire: un fournisseur de services de sécurité évaluait les domaines en fonction de leur réputation et une extension de navigateur utilisait ces données pour bloquer les sites Web de phishing. Cependant, cette approche peut rapidement évoluer vers un jeu de type chat et souris, car la liste noire n’inclurait que les domaines hébergeant activement du contenu malveillant. En d’autres termes, cette méthode n’est efficace que lorsque les victimes sont déjà infectées.
Détecter les escroqueries par phishing avant qu’elles ne lancent l’appât
IBM Research à Tokyo et IBM X-Force ont développé une approche plus avancée de la protection des utilisateurs contre les domaines malveillants appelée détection anticipée des menaces. Cette méthode unique permet aux équipes de sécurité de détecter les domaines et les acteurs potentiellement malveillants avant que la menace réelle ne devienne visible.
Pour montrer comment garder une longueur d’avance sur les sites Web de phishing avec détection des menaces, prenons un site de phishing, par exemple. La figure 1 illustre le cycle de vie typique d’un domaine malveillant. Dans de nombreux cas, les domaines de phishing sont générés en remplaçant un seul caractère dans un domaine populaire par un autre caractère similaire ou facile à confondre. Il existe ensuite des algorithmes de génération de domaines, tels que les domaines homograph et les domaines combosquatting et typosquatting.

Figure 1: Cycle de vie du domaine malveillant
Quelle que soit leur origine, les mauvais acteurs enregistrent ces domaines pour héberger des sites Web de phishing. La détection anticipée peut identifier les domaines potentiellement malveillants au moment de l’enregistrement ou au tout début de l’activation du domaine.
Comment la détection des menaces immédiates identifie-t-elle les sites Web de phishing?
La détection en amont de la menace extrait de nombreux groupes de données. L’un des plus importants est la base de données WHOIS de l’ICANN, qui comprend des informations sur les bureaux d’enregistrement de domaine, tels que les noms, les numéros de téléphone et les adresses. Bien que le WHOIS soit anonymisé par un service de garde qui protège les informations personnelles plus détaillées des déclarants, il s’agit de l’une des principales sources de données permettant d’évaluer la malveillance d’un domaine par le biais d’une détection anticipée des menaces.
Une autre mesure clé est la comparaison d’image. De nos jours, les sites de phishing ont tendance à ressembler presque aux sites Web légitimes. Par conséquent, si un domaine héberge un site ressemblant à celui d’une banque ou d’un autre service, la détection en avance sur la menace déclenche un drapeau rouge.
À quoi ressemble la détection en amont de la menace dans la pratique?
Nous avons déployé notre architecture dans le monde réel sous la forme de Quad9, un service gratuit lancé par IBM en collaboration avec Packet Clearing House (PCH) et la Global Cyber Alliance (GCA) afin de renforcer la confidentialité et la sécurité en ligne des consommateurs et des entreprises. Le Quad 9 fournit un flux de tuples de réponse récemment observés, ou enregistrement DNS unique (UDR), qui contient uniquement le domaine de réponse, le type de requête et l’enregistrement de réponse. Ce flux d’environ 1 million d’enregistrements UDR par jour est condensé à partir des systèmes Quad9 fonctionnant dans 76 pays et 128 sites.
La combinaison de plusieurs résultats de ces analyses permet de filtrer un nombre limité de domaines potentiellement malveillants d’une quantité énorme de domaines entrants. Au cours de notre expérience, nous avons filtré plus de 17 millions de domaines afin d’identifier seulement une dizaine de domaines malveillants, y compris des sites de phishing se présentant sous la forme d’échanges de cryptomonnaies, de sites d’assurance, de portails de services bancaires en ligne, etc. La plupart de ces sites ont échappé à la détection de la protection traditionnelle du navigateur; autrement dit, ils ont été détectés avant la menace! Ce n’est que des semaines plus tard que beaucoup de ces sites ont été placés sur des listes noires de domaines traditionnels.
La détection anticipée des menaces peut aider les équipes de sécurité à protéger leurs utilisateurs – et, par proxy, leurs données d’entreprise – de manière proactive. Il pourrait également changer le jeu pour les consommateurs, qui utilisent traditionnellement des outils capables d’identifier les sites malveillants uniquement après leur accès.
Alors que le risque de phishing augmente et que les acteurs de la menace deviennent de plus en plus rusés, une protection contre les menaces peut aider les professionnels de la sécurité à découvrir comment garder une longueur d’avance sur les sites Web de phishing.


