La Risk Score es una puntuación generada por IA entre 1 y 100 asignada a cada señal en el contexto de URLs & Domains. Cuanto mayor sea la puntuación, mayor será el riesgo que representa la señal. Está diseñada para ayudar a los analistas a priorizar su cola de investigación y reducir el ruido. En lugar de revisar cientos de detecciones manualmente, puedes concentrarte en las que más importan.
Las señales con una puntuación superior a 90 se consideran críticas — Axur recomienda comenzar el análisis diario de triage con estas.
Dónde encontrarla
La Risk Score aparece en dos lugares:
Tabla de resultados: como la columna Risk Score, que puede ordenarse de forma descendente para que las señales de mayor riesgo aparezcan inmediatamente.
Vista lateral de la señal: Al abrir una señal, la puntuación aparece en la sección de resumen, junto con un Desglose de la puntuación desplegable que explica qué factores contribuyeron al resultado.
Score Breakdown
El Score Breakdown muestra qué indicadores de riesgo contribuyeron a la puntuación y cuánto influyó cada uno. Solo se muestran los indicadores que estaban activos para esa señal; si un indicador está ausente, su contribución fue cero.
Cada indicador aparece con su nombre y peso numérico. Los pesos suman la Risk Score total. Una señal con un único indicador dominante (por ejemplo, Code_threat_label con 38,6) cuenta una historia diferente de otra en la que la puntuación está distribuida entre varias señales menores; ambas requieren investigación, pero por razones diferentes.
Categoría de amenaza
El campo Threat Category clasifica el tipo de amenaza que representa la señal, según lo determinado por Clair, el modelo de IA de Axur. Puede asumir uno de los siguientes valores:
Categoría de amenaza | Qué significa |
Credentials Harvesting | La página está diseñada para robar credenciales de inicio de sesión: correo electrónico, contraseña o datos de la cuenta |
Payment Scams | La página está diseñada para recopilar de forma fraudulenta información de pago o redirigir transacciones financieras |
Social Engineering | La página manipula psicológicamente a los usuarios: falsa urgencia, suplantación de identidad o mensajes engañosos, sin un formulario directo de credenciales o pagos |
Potential Unauthorized Brand Usage | La página utiliza la identidad visual o el nombre de tu marca sin una autorización clara, pero no alcanza el nivel necesario para una categoría de mayor gravedad y probablemente no sea elegible para un takedown |
Malware Technical Abuse | La página contiene o distribuye código malicioso, o su infraestructura indica abuso técnico (por ejemplo, exploit kits o descargas drive-by) |
Benign | La señal fue analizada y no parece representar una amenaza |
Búsqueda con Risk Score
La Risk Score, sus indicadores de desglose y la Threat Category son campos consultables en Threat Hunting. Esta sección presenta las combinaciones más útiles.
Comienza con las señales de mayor riesgo
La consulta más rápida para el triage. Muestra únicamente las señales en las que el modelo tiene un alto nivel de confianza de que existe una amenaza grave.
riskScore>90
Filtra por tipo de amenaza
Concentra tu investigación en un patrón de ataque específico. Es útil al responder a una campaña activa o realizar un trabajo específico de protección de marca.
threatCategory="Credentials Harvesting" threatCategory="Payment Scams"
Combina la puntuación con un indicador de riesgo que no tiene un campo equivalente directo
Algunos indicadores de riesgo, como la infraestructura de alojamiento gratuito o la codificación punycode, solo están disponibles mediante riskIndicator. Esto permite identificar patrones de amenaza que, de otro modo, no podrían consultarse.
riskScore>70 AND riskIndicator="Has Free Hosting Domain" riskScore>70 AND riskIndicator="Has Punycode"
Combina la puntuación con campos existentes de la marca
Cruza la Risk Score con los datos de suplantación de tu marca para realizar una investigación específica.
riskScore>80 AND impersonatedBrandsHigh="Netflix" riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"
Otros campos consultables
Los siguientes campos provenientes del análisis de IA también están disponibles en las consultas y en la vista lateral de la señal:
Campo | Qué contiene |
threatCategory | Clasificación del tipo de amenaza (consulta la sección Categoría de amenaza anterior) |
websiteAnalysis | Descripción de texto libre generada por IA sobre el contenido visual del sitio web y sus indicadores de amenaza |
htmlCodeAnalysis | Análisis de texto libre generado por IA del HTML y JavaScript de la página en busca de patrones maliciosos |
Glosario de indicadores de riesgo
A continuación se presenta la lista completa de todos los indicadores de riesgo que pueden aparecer en el Desglose de la puntuación y consultarse mediante riskIndicator. Están agrupados por categoría.
Indicadores de marca
Indicador de riesgo | Qué significa | Ejemplo |
Brand Mismatch | La marca que aparece visualmente en la página no coincide con el dominio, lo que constituye un fuerte indicador de suplantación |
|
Brand Mention In Domain | El nombre de la marca monitoreada aparece en el nombre del dominio (por ejemplo, netflix-login.com) |
|
Brand Mention In Subdomain | El nombre de la marca monitoreada aparece en un subdominio (por ejemplo, netflix.malicious.com) |
|
Brand Mention In Path | El nombre de la marca monitoreada aparece en la ruta de la URL (por ejemplo, malicious.com/netflix/login) |
|
Has Brand Impersonation High | Clair detectó una suplantación de marca con un alto nivel de confianza en la página |
|
Has Brand Impersonation Medium | Clair detectó una suplantación de marca con un nivel medio de confianza en la página |
|
Has Brand Impersonation Low | Clair detectó una suplantación de marca con un bajo nivel de confianza en la página |
|
Indicadores de infraestructura del dominio
Indicador de riesgo | Qué significa | Ejemplo |
Domain Age Is Unknown | No fue posible determinar la fecha de registro del dominio |
|
Domain Age New | El dominio fue registrado hace hasta 30 días, lo que presenta una alta correlación con actividades maliciosas |
|
Domain Age Recent | El dominio fue registrado hace entre 30 y 180 días, dentro de un período que todavía se considera de riesgo elevado |
|
Domain Age Established | El dominio fue registrado hace más de 180 días |
|
Has Free Hosting Domain | El dominio está alojado en una plataforma de hosting gratuito que suele ser utilizada de forma abusiva para contenido malicioso (por ejemplo, netlify.app, vercel.app) |
|
Has Suspicious Tld | El dominio utiliza un dominio de nivel superior (TLD) con altas tasas de abuso (por ejemplo, .online, .shop, .vip) |
|
Has Punycode | El dominio utiliza codificación punycode, que suele emplearse para crear dominios visualmente idénticos o similares |
|
Code Threat Label | El análisis de HTML y JavaScript identificó patrones de código asociados con comportamientos maliciosos |
|
Indicadores de comportamiento de la página
Indicador de riesgo | Qué significa | Ejemplo |
Has Password Requested Yes | La página contiene un campo que solicita explícitamente una contraseña |
|
Has Password Requested Possibly | La página puede contener un campo de contraseña; se detectó con un nivel de confianza menor |
|
Has Password Requested No | No se detectó ninguna solicitud de contraseña en la página |
|
Has Credential Requested Yes | La página contiene un formulario que solicita credenciales (correo electrónico, nombre de usuario, etc.) |
|
Has Credential Requested Possibly | La página puede solicitar credenciales; se detectó con un nivel de confianza menor |
|
Has Credential Requested No | No se detectó ninguna solicitud de credenciales en la página |
|
Has Payment Requested Yes | La página contiene un formulario que solicita información de pago |
|
Has Payment Requested Possibly | La página puede solicitar información de pago; se detectó con un nivel de confianza menor |
|
Has Payment Requested No | No se detectó ninguna solicitud de pago en la página |
|
Indicadores de clasificación de amenazas
Indicador de riesgo | Qué significa | Ejemplo |
Credentials Harvesting | El análisis general clasifica esta señal como un intento de robo de credenciales |
|
Payment Scams | El análisis general clasifica esta señal como un intento de fraude de pago |
|
Social Engineering | El análisis general clasifica esta señal como un ataque de ingeniería social |
|
Potential Unauthorized Brand Usage | El análisis general identifica un uso no autorizado de una marca sin alcanzar los niveles de gravedad superiores |
|
Malware Technical Abuse | El análisis general clasifica esta señal como relacionada con malware o abuso de infraestructura técnica |
|
Benign | El análisis general no identificó esta señal como una amenaza |
|
Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊
