Et phishing-domene er et domenenavn som brukes til å lure mottakere til å gi fra seg passord, betalingsopplysninger eller andre verdier. Det kan ligne på virksomhetens navn, bruke et handlingsord som «faktura» eller «innlogging», eller ligge under et helt annet domene enn det brukeren først legger merke til.

Når siden er aktiv, er dette en sikkerhetshendelse. Målet den første dagen er å begrense skade, varsle dem som kan bli rammet og få infrastrukturen blokkert eller stengt. En domeneklage eller varemerkesak kan gå parallelt, men den er sjelden det raskeste sporet mot en pågående kampanje.

Hvis angrepet pågår akkurat nå

Gjør disse oppgavene parallelt:

  1. Bevar bevis uten å sende inn opplysninger eller laste ned innhold.
  2. Blokker domenet og konkrete URL-er i virksomhetens e-post-, DNS- og webfiltre.
  3. Varsle utsatte ansatte og kunder gjennom kanaler dere allerede kontrollerer.
  4. Sikre berørte kontoer og betalinger hvis noen kan ha handlet på den falske siden.
  5. Rapporter misbruket til hosting, registrar og relevante nettleser- og e-postplattformer.
  6. Vurder personvern, bank og politi etter hvilke data og verdier som kan være berørt.

Ikke vent på at én leverandør skal svare før resten av arbeidet starter. En hostingaktør kan fjerne innholdet, en registrar kan reagere på domenemisbruk, nettlesertjenester kan advare brukere, og deres eget IT-miljø kan blokkere trafikken. Tiltakene virker på ulike deler av angrepet.

Avklar hva dere faktisk har funnet

Tre hendelser kan se like ut på skjermen, men krever forskjellig respons:

FunnHva kan ha skjedd?Første tekniske spor
Et annet domene viser en kopi av nettsidenLook-alike, typosquatting eller annet merkevaremisbrukHosting, registrar, blokkering og plattformrapportering
En falsk side ligger på deres eget domeneNettsted, publiseringssystem, DNS eller konto kan være kompromittertIsoler egen løsning, sikre kontoer, logger og gjenoppretting
E-post ser ut til å komme fra dere, men lenken går et annet stedAvsenderforfalskning eller kompromittert avsender kombinert med phishingE-postleverandør, identitet, meldingsspor og måldomenet

Les hele adressen. I vymo.no.sikker-konto.example er det registrerbare domenet sikker-konto.example, ikke vymo.no. En hengelås betyr bare at forbindelsen til domenet er kryptert; den bekrefter ikke hvem som driver siden.

Hvis siden ligger på deres eget domene, følg i tillegg hendelsesplanen for et hacket nettsted . Denne guiden konsentrerer seg om et annet domene som etterligner virksomheten.

De første 15 minuttene: dokumenter uten å bli neste offer

Bevar nok til at en leverandør kan undersøke og en eventuell anmeldelse kan forstås:

  • hele domenet og hele URL-en, ikke bare et skjermbilde av logoen
  • dato, klokkeslett og tidssone
  • skjermbilde der adressefeltet er synlig
  • meldingen, annonsen eller QR-koden som førte til siden
  • avsenderadresse, mottaker og meldingshoder når e-post er involvert
  • DNS-, RDAP- eller domeneoppslag med tidspunkt
  • hva siden ba brukeren gjøre
  • kjente mottakere, klikk, innlogginger, betalinger eller nedlastinger

Ikke skriv inn testpassord, kortdata eller andre opplysninger. Ikke last ned en mistenkelig fil på en vanlig arbeidsmaskin. Google anbefaler selv alternative undersøkelser fremfor å åpne infiserte sider direkte i nettleseren når skadevare kan være involvert, blant annet sikre inspeksjonsverktøy eller kontrollerte HTTP-forespørsler. Bruk et kvalifisert responsmiljø når dere ikke har et isolert analyseoppsett.

Gi hendelsen et internt nummer og lag en enkel logg med tidspunkt, tiltak, avsender, mottaker og svar. Ta vare på den opprinnelige rapportkvitteringen fra hver leverandør. Innhold og DNS kan endres raskt, og et godt første øyeblikksbilde gjør senere eskalering vesentlig enklere.

Den første timen: reduser antall nye ofre

Blokker presist

Legg domenet og kjente URL-er i relevante web-, DNS- og e-postfiltre. Søk etter meldinger som inneholder domenet, men vær varsom med automatisk sletting: originalmeldinger og logger kan være viktige bevis.

Et kompromittert, legitimt nettsted kan inneholde både vanlig og skadelig innhold. En for bred blokkering kan da ramme uskyldige tjenester. Dokumenter hvorfor dere blokkerer på domene-, vert- eller URL-nivå.

Varsle med en handlingsklar beskjed

Et varsel bør svare på fire spørsmål:

  • Hvilken eksakt adresse eller melding skal mottakeren unngå?
  • Hvilket domene bruker virksomheten egentlig?
  • Hva skal den som bare har sett meldingen gjøre?
  • Hva skal den som har klikket, skrevet inn data eller betalt gjøre?

Publiser på en kjent kanal som nettstedets forside, kundeside, telefonbeskjed eller etablert nyhetskanal. Ikke lenk til phishing-siden i et bredt kundevarsel. Vis den som ren tekst dersom navnet må oppgis.

Fordel ansvar

AnsvarOppgave
HendelseslederPrioriterer, fører tidslinje og bestemmer eskalering
Teknisk ansvarligBlokkerer, undersøker identitet og bevarer logger
KundeserviceBruker én godkjent beskjed og registrerer berørte kunder
ØkonomiKontakter bank ved betaling eller endret kontonummer
PersonvernansvarligVurderer brudd på personopplysningssikkerheten
KommunikasjonsansvarligOppdaterer egne, verifiserte kanaler

I et lite selskap kan én person ha flere roller, men beslutningene må fortsatt ha eiere.

Finn riktig leverandør for riktig tiltak

Et domenenavn, navnetjenere, et CDN og selve webhotellet kan leveres av forskjellige virksomheter. Derfor er én misbruksrapport sjelden nok.

For .no

Bruk Norids domeneoppslag for å finne abonnent, teknisk kontakt, navnetjenere og domeneforhandler. Norid forklarer at registeret ikke kontrollerer innhold på nettsteder. Ved ulovlig innhold eller phishing er det normalt mer effektivt å kontakte abonnenten eller tjenesteleverandøren som faktisk kan fjerne innholdet.

For .com og andre generiske toppdomener

Bruk ICANN Lookup til å finne registrar og registrarens misbrukskontakt. ICANNs veiledning anbefaler registrar som et vanlig første kontaktpunkt for ett eller noen få domener, mens hostingaktøren kan være riktigst når en ellers legitim side er kompromittert.

ICANNs kontraktsregler gjelder generiske toppdomener og ICANN-akkrediterte registrarer, ikke landkodetoppdomener som .no. Ikke send en .no-sak inn i et ICANN-spor og forvent at ICANN kan stenge den.

Finn hosting uten å gjette

DNS og IP-oppslag kan peke mot hosting eller CDN, men et CDN kan skjule den egentlige serveren. Bruk leverandørens offisielle misbrukskanal. Hvis en rapport gjelder falsk innlogging, legg ved den konkrete URL-en og forklar hvilken virksomhet som etterlignes og hvilke opplysninger siden forsøker å hente.

En presis rapport inneholder:

  • domene og alle bekreftede URL-er
  • tidspunkt og tidssone
  • korte, faktiske observasjoner
  • skjermbilder med adressefelt
  • original melding eller annonse når relevant
  • kontaktpunkt hos den rammede virksomheten
  • ønsket tiltak, for eksempel undersøkelse, blokkering eller fjerning
  • saksnummer fra tidligere rapportering

Skriv hva dere observerte. «Denne URL-en viser en kopi av vår innlogging og ber om passord» er mer nyttig enn «domenet ligner på navnet vårt».

Rapporter der brukerne kan bli advart

Rapportering til plattformer erstatter ikke takedown, men kan redusere rekkevidden mens leverandørene undersøker.

  • Send URL-en til Google Safe Browsing . Google kan vise advarsler i Chrome og søkeresultater for sider som vurderes som skadelige.
  • Bruk Microsofts skjema for usikre nettsteder for SmartScreen-vurdering.
  • Rapporter meldingen til den aktuelle e-post- eller meldingstjenesten.
  • Rapporter annonsen til annonseplattformen hvis kampanjen kjøper synlighet.
  • Varsle deres egen e-postleverandør med meldingshoder og søkekriterier.

Send hver konkrete URL når flere stier brukes. Et rent domenenavn viser ikke alltid den falske siden, og kampanjen kan bruke unike lenker eller omdirigeringer.

Hvis noen kan ha skrevet inn passord

Behandle passordet som kompromittert, også når brukeren ikke trykket på siste knapp. Hendelsesansvarlig bør:

  1. tilbakestille passordet gjennom den ekte tjenesten
  2. avslutte aktive økter og tilbakekalle relevante tokens der tjenesten støtter det
  3. kontrollere endringer i MFA, gjenopprettingsadresse og telefon
  4. se etter videresendingsregler, nye apper, API-nøkler og ukjente innlogginger
  5. endre samme eller lignende passord i andre tjenester
  6. bevare logger før lagringstiden utløper

Prioriter e-post, identitetsleverandør, bank, regnskap, registrar, DNS, skylagring og administrative kontoer. En kapret e-postkonto kan brukes til passordgjenoppretting og troverdige meldinger videre inn i virksomheten.

Passnøkler og phishing-resistent innlogging kan redusere skade fra fremtidige falske innloggingssider, men er ikke en erstatning for respons på en konto som allerede kan være overtatt.

Hvis penger eller personopplysninger er berørt

Kontakt banken raskt ved betaling, kortdata, BankID-bruk eller endring av kontonummer. Bruk et kjent telefonnummer fra bankens egen nettside eller app, ikke kontaktinformasjon i den mistenkelige meldingen.

Bedrageri kan anmeldes digitalt hos politiet . Ta med tidslinje, transaksjoner, kontonummer, meldinger, URL-er og saksnumre fra leverandørene. Ved pågående økonomisk skade bør ikke dokumentasjonen forsinke kontakten med banken.

Hvis phishing-hendelsen kan ha gitt uvedkommende tilgang til personopplysninger, må den behandlingsansvarlige vurdere om det er et brudd på personopplysningssikkerheten. Datatilsynet forklarer meldeplikten og 72-timersfristen . Fristen regnes fra virksomheten får kjennskap til bruddet; ufullstendige opplysninger kan ettersendes trinnvis. Ikke anta at en takedown fjerner plikten til å vurdere datahendelsen.

Domeneklage er et eget spor

Et domene kan krenke et foretaksnavn eller varemerke uten at det brukes til phishing. Omvendt kan en phishing-side ligge på et kompromittert domene som i utgangspunktet er legitimt. Skill derfor mellom:

  • skadebegrensning og takedown av aktivt misbruk
  • straffesak eller bedragerisak
  • personvernbrudd
  • rettighetskrav om domenenavnet

For .no krever en rettighetsklage til Domeneklagenemnda dokumentasjon av rettigheter og ond tro. Den prosessen er ikke en akutt sikkerhetskanal. Les hvilket spor som passer i en .no-konflikt og få juridisk hjelp når konsekvensen tilsier det.

Etter stenging: kontroller at kampanjen faktisk er over

At nettsiden forsvinner betyr ikke at DNS, e-post eller andre kampanjedomener er borte. Følg opp:

  • web, DNS, MX og sertifikater på det kjente domenet
  • nye navn og URL-er som dukker opp i support og logger
  • leverandørsaker som mangler svar eller tiltak
  • kompromitterte kontoer og nye innloggingsforsøk
  • tilbakeføringer, kortmisbruk og falske fakturaer
  • kundehenvendelser og behov for oppdatert varsel

Gjør deretter en kort evaluering: Hvordan ble angrepet oppdaget? Hvor lang tid tok blokkering og første varsel? Hvilke kontaktpunkter manglet? Var det mulig å finne registrar og hosting raskt? Hvilke kontoer manglet god nok innlogging og logging?

Oppdater prosessen for domeneovervåking med de faktiske ordene, skrivefeilene og kanalene angriperen brukte. Registrer bare de viktigste variantene defensivt; det finnes alltid flere mulige kombinasjoner enn en bedrift kan eie og forvalte.

Hva Vymo kan og ikke kan gjøre

Vymo kan registrere tilgjengelige domener for norske virksomheter og hjelpe med vanlige spørsmål om domene og DNS. Vymo tilbyr ikke døgnbemannet hendelseshåndtering, overvåking av phishing-kampanjer, juridisk bistand eller takedown hos andre leverandører.

Ved et aktivt angrep bør dere følge sporene over og bruke kvalifisert sikkerhets- og juridisk hjelp etter risikoen. Hvis dere samtidig vil sikre en konkret, tilgjengelig .no-variant, kan dere søke etter domenet på forsiden .

Vil dere sikre en viktig domenevariant før noen andre gjør det?

Sjekk de få navnene kundene faktisk kan forveksle med hoveddomenet. Et .no-domene hos Vymo koster 199,- per år.