Passar para o conteúdo principal

Monitoramento Inteligente de Domínios Similares

Nosso serviço de monitoramento de Domínios Similares está sempre ativo para proteger sua marca e seus clientes. Ele detecta automaticamente domínios que tentam se passar pelo seu, permitindo que você esteja um passo à frente de possíveis ameaças, sem necessidade de qualquer configuração manual.


Como funciona?

Nosso sistema monitora domínios semelhantes ao seu domínio oficial utilizando quatro tipos de detecção:

  • TLD-squat: detecta domínios que utilizam exatamente o nome da sua marca, mas com uma extensão diferente, como netflix.cn ou netflix.shop.

  • Homógrafos (Homoglyphs): Identifica domínios que substituem letras por caracteres visualmente semelhantes para enganar os usuários, como o uso da letra cirílica "п" no lugar da letra latina "n", criando um domínio que parece idêntico ao original à primeira vista.

  • Typosquats: detecta domínios criados a partir de erros comuns de digitação, como troca, remoção, inserção ou inversão de letras, por exemplo netflx.com ou netlfix.com.

  • Combosquats: encontra domínios que combinam o nome da sua marca com outras palavras para aparentarem legitimidade, como netflixlogin.com ou mynetflix.shop.


O que é detectado?

Por exemplo, se o seu domínio oficial for netflix.com, nosso monitoramento poderá detectar variações como:

  • netflix.cnTLD-squat

  • пetflix.comHomógrafo (caractere cirílico)

  • netflx.comTyposquat

  • netflixlogin.comCombosquat

  • netflx.cnTLD-squat + Typosquat

  • netflxlogin.topCombosquat + Typosquat

As combinações detectadas dependem da configuração da sua regra. Consulte a seção Refinando suas regras abaixo.


O que não é detectado?

Detecções em subdomínios, como netflix.vercel.app, estão fora do escopo deste monitoramento.


Sua regra padrão

Todas as regras de monitoramento já vêm configuradas com uma consulta padrão que combina as detecções de TLD-squat e Homógrafos:

(domain=netflix.* OR sanitizedDomain=netflix.*)

Essa configuração cobre os padrões mais comuns de personificação de domínio com uma baixa taxa de falsos positivos, sem necessidade de qualquer configuração adicional.

Caso deseje ampliar ou ajustar o escopo da detecção, acesse Configurações (Settings) e utilize a seção Refinar regra (Refine rule) correspondente ao monitoramento.


Refinando suas regras

Você pode ajustar diretamente o que será monitorado em Configurações, sem necessidade de entrar em contato com o suporte. Cada regra de monitoramento possui uma seção Refinar regra (Refine rule) onde é possível configurar os critérios de similaridade de domínio.

Opções de detecção

  • Incluir Homógrafos (Include homoglyphs):

    • Adiciona a comparação utilizando a versão normalizada do domínio, permitindo detectar substituições por caracteres visualmente semelhantes.

  • Incluir Typosquats (Include typosquats):

    • Detecta domínios que diferem do nome da sua marca por apenas uma alteração de caractere, como substituição, remoção, inserção ou inversão de letras.

  • Incluir Combosquats (Include combosquats):

    • Detecta domínios que contenham o nome da sua marca em qualquer posição, antes ou depois de outras palavras.

  • Somente domínios habilitados para e-mail (Only email-enabled domains):

    • Limita os resultados a domínios que possuem um registro DNS MX ativo, um forte indicativo de infraestrutura utilizada em campanhas de phishing.

Cada combinação atualiza automaticamente o campo Consulta monitorada (Monitored query) em tempo real, exibindo exatamente a consulta que será aplicada à sua regra.


Consulta monitorada

O campo Consulta monitorada exibe a consulta Lucene gerada pelas opções selecionadas.

Não é necessário editar esse campo manualmente, as caixas de seleção fazem isso automaticamente. Utilize-o para verificar exatamente o que está sendo monitorado e compreender a consulta antes de executar uma simulação.


Média de resultados

Logo abaixo da consulta, é exibida a média diária de resultados obtidos pela configuração atual nos últimos 15 dias. Essa informação ajuda a avaliar se sua regra está:

  • Muito ampla, gerando muitos resultados e aumentando o risco de falsos positivos; ou

  • Muito restrita, retornando poucos resultados e podendo deixar ameaças sem detecção.


Simular no Threat Hunting

O link Simular no Threat Hunting (Simulate in Threat Hunting) abre automaticamente a consulta atual na interface do Threat Hunting, permitindo visualizar os resultados antes de salvar qualquer alteração.

Esse é o procedimento recomendado antes de aplicar mudanças na sua regra.


Modo Avançado 

Ao habilitar o Modo Avançado, o campo da consulta é desbloqueado para edição manual. Utilize essa opção quando precisar criar uma configuração de detecção além das opções disponíveis nas caixas de seleção, como adicionar condições extras de DNS ou combinar diferentes campos em uma consulta personalizada.


Como lidamos com Typosquatting

O Typosquatting ocorre quando alguém registra um domínio contendo um erro comum de digitação do seu domínio, esperando que usuários acessem esse endereço por engano e sejam direcionados para um site malicioso. Veja como tratamos esses casos:

  • Domínio com conteúdo fraudulento

    • Se um domínio de typosquatting apresentar qualquer conteúdo fraudulento, um ticket será aberto imediatamente, categorizado como Phishing ou Uso Fraudulento da Marca.

  • Domínio inativo

    • Caso o domínio ainda não possua conteúdo ativo, ele será monitorado continuamente durante 7 dias consecutivos. Assim que qualquer conteúdo for detectado, será aberto automaticamente um ticket de Phishing ou Uso Fraudulento da Marca.


Como esse monitoramento ajuda você?

Ao detectar um domínio semelhante utilizado de forma maliciosa, um ticket é aberto automaticamente para sua equipe. Isso acelera o processo de resposta, permitindo agir rapidamente para reduzir riscos e evitar possíveis incidentes. Além disso, não é necessário adicionar manualmente esses domínios à quarentena, nosso sistema realiza esse processo automaticamente.


Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected]. 😊

Respondeu à sua pergunta?