Rastreando o Phishing: Do E-mail ao DNS até o IP do Servidor
O desafio
Um usuário reportou este e-mail de phishing. Abra as fontes e correlacione-as: o e-mail aponta para um domínio, o domínio tem um registro DNS, e uma config vazada menciona o mesmo host. Encontre o endereço onde o site de phishing realmente roda e envie esse IP.
O que você vai aprender
- Pivotar entre fontes independentes (e-mail, WHOIS, DNS, paste) para montar o quadro
- Ler os cabeçalhos e o link de um e-mail de phishing para identificar o domínio do atacante
- Resolver um hostname para seu registro A e reconhecê-lo como a infraestrutura real
- Identificar um domínio sósia recém-registrado como indicador de phishing
Habilidades testadas
Pré-requisitos
- Noções básicas de e-mail, domínios e registros DNS
- Conhecimento sobre phishing
Como funciona
Investigar um relatório de phishing é um exercício de pivoteamento: nenhum artefato isolado conta a história completa, então você conecta fontes independentes até que todas apontem para a mesma coisa. Você começa com o que a vítima recebeu e segue o rastro até a infraestrutura do atacante.
O e-mail é o ponto de entrada. O nome de exibição finge ser da TI, mas o sinal real é o domínio do link, acme-verify.example - um sósia da marca legítima. O WHOIS corrobora a ameaça: o domínio foi registrado há poucos dias e está escondido atrás de privacidade, ambos indícios característicos de um domínio de phishing descartável. O pivô decisivo é o DNS: resolver o hostname de phishing secure-login.acme-verify.example retorna um registro A, e esse IP - 203.0.113.66 - é a máquina real que serve a página de login falsa. A config do kit vazada é uma confirmação independente: ela lista o painel de admin do atacante no mesmo IP.
O painel OSINT apresenta cada fonte como um card que você abre e lê. A informação que você quer não está em nenhum card isoladamente; ela emerge quando o domínio do e-mail, o registro A do DNS e o paste convergem para o mesmo endereço. Esse endereço é o que um defensor bloqueia no firewall e reporta a um serviço de takedown.
Erros comuns
- Enviar o domínio em vez do IP. A pergunta é onde o site roda - resolva o hostname para seu registro A.
- Confiar no nome de exibição do remetente. 'Suporte de TI' pode ser falsificado; o domínio do link é a evidência.
- Ler uma fonte isoladamente. A resposta vem de conectar o host do e-mail, o registro DNS e o paste.
- Ignorar a data de registro. Um domínio criado há poucos dias é um forte indicador de phishing que vale a pena anotar.
Como se proteger
Do ponto de vista defensivo, o IP e o domínio recuperados alimentam diretamente a resposta: bloqueá-los, caçar outros usuários que clicaram e enviar um pedido de takedown. O domínio sósia recém-registrado é o tipo de indicador que detecções de domínios recém-registrados e monitoramento de marca capturam cedo.
- Bloqueie o domínio e o IP maliciosos no gateway de e-mail e no firewall, e vasculhe os logs em busca de contato anterior.
- Monitore domínios sósia recém-registrados da sua marca.
- Reporte a infraestrutura de phishing ao provedor de hospedagem e a um serviço de takedown.