O Risk Score é uma pontuação gerada por IA entre 1 e 100, atribuída a cada sinal no contexto de URLs & Domains. Quanto maior a pontuação, maior o risco representado pelo sinal. Ele foi projetado para ajudar analistas a priorizar sua fila de investigação e reduzir o ruído; em vez de revisar manualmente centenas de detecções, você pode concentrar sua atenção naquelas que realmente importam.
Sinais com pontuação acima de 90 são considerados críticos; a Axur recomenda iniciar sua triagem diária por eles.
Onde encontrá-lo?
O Risk Score aparece em dois locais:
Tabela de resultados: inclua a coluna Risk Score, que pode ser ordenada em ordem decrescente para que os sinais de maior risco apareçam imediatamente.
Painel lateral do sinal: ao abrir um sinal, a pontuação é exibida na seção de resumo, juntamente com um Score Breakdown expansível que explica quais fatores contribuíram para a pontuação.
Score Breakdown
O Score Breakdown mostra quais fatores de risco contribuíram para a pontuação e o peso de cada um. Apenas os fatores ativos para aquele sinal são exibidos; se um fator estiver ausente, sua contribuição foi zero.
Cada fator é listado com seu nome e peso numérico. A soma dos pesos corresponde ao Risk Score total. Um sinal com um único fator dominante (por exemplo, Code Threat Label com peso 38.6) conta uma história diferente de outro cuja pontuação está distribuída entre vários fatores menores; ambos merecem investigação, mas por motivos distintos.
Threat Category
O campo Threat Category classifica o tipo de ameaça representada pelo sinal, conforme determinado pelo Clair, o modelo de IA da Axur. Ele pode assumir um dos seguintes valores:
Threat Category | O que significa |
Credentials Harvesting | A página foi projetada para roubar credenciais de login: e-mail, senha ou dados da conta. |
Payment Scams | A página foi projetada para coletar informações de pagamento de forma fraudulenta ou redirecionar transações financeiras. |
Social Engineering | A página manipula psicologicamente os usuários por meio de falsa urgência, personificação ou mensagens enganosas, sem um formulário direto para coleta de credenciais ou pagamento. |
Potential Unauthorized Brand Usage | A página utiliza a identidade visual ou o nome da sua marca sem autorização evidente, mas não atinge o nível necessário para uma categoria de maior gravidade e, provavelmente, não é elegível para takedown. |
Malware Technical Abuse | A página contém ou distribui código malicioso, ou sua infraestrutura indica abuso técnico (por exemplo, exploit kits ou drive-by downloads). |
Benign | O sinal foi analisado e não aparenta representar uma ameaça. |
Hunting com Risk Score
O Risk Score, seus fatores detalhados (Score Breakdown) e a Threat Category podem ser utilizados como campos de consulta no Threat Hunting. Esta seção apresenta as combinações mais úteis.
Comece pelos sinais de maior risco
A consulta mais rápida para triagem. Exibe apenas sinais nos quais o modelo possui alta confiança de que representam uma ameaça grave.
riskScore>90
Filtrar por tipo de ameaça
Concentre sua investigação em um padrão específico de ataque. Útil para responder a campanhas ativas ou realizar investigações direcionadas de proteção de marca.
threatCategory="Credentials Harvesting"
threatCategory="Payment Scams"
Combine a pontuação com um fator de risco que não possui um campo equivalente
Alguns fatores de risco, como infraestrutura de hospedagem gratuita ou codificação em punycode, só podem ser consultados por meio de riskFactor. Isso permite identificar padrões de ameaça que não seriam possíveis de consultar de outra forma.
riskScore>70 AND riskFactor="Has Free Hosting Domain"
riskScore>70 AND riskFactor="Has Punycode"
Combine a pontuação com os campos existentes de marca
Cruze o Risk Score com os dados de personificação da sua marca para realizar investigações direcionadas.
riskScore>80 AND impersonatedBrandsHigh="Netflix"
riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"
Outros campos consultáveis
Os campos abaixo, provenientes da análise de IA, também estão disponíveis para consultas e na visualização lateral do sinal:
Campo | Tipo | Conteúdo |
threatCategory | Texto | Classificação do tipo de ameaça (consulte a seção Threat Category acima) |
websiteAnalysis | Texto | Descrição gerada por IA sobre o conteúdo visual do site e indicadores de ameaça |
htmlCodeAnalysis | Texto | Análise gerada por IA do HTML e JavaScript da página em busca de padrões maliciosos |
Glossário de Fatores de Risco
A seguir está a lista completa de todos os fatores de risco que podem aparecer no Score Breakdown e ser consultados por meio de riskFactor. Eles estão agrupados por categoria.
Sinais relacionados à marca
Risk Factor | O que significa | Exemplo |
Brand Mismatch | A marca exibida visualmente na página não corresponde ao domínio, um forte indicativo de personificação. |
|
Brand Mention In Domain | O nome da marca monitorada aparece no domínio (ex.: netflix-login.com). |
|
Brand Mention In Subdomain | O nome da marca monitorada aparece em um subdomínio (ex.: netflix.malicious.com). |
|
Brand Mention In Path | O nome da marca monitorada aparece no caminho da URL (ex.: malicious.com/netflix/login) |
|
Has Brand Impersonation High | O Clair detectou personificação de marca com alta confiança na página |
|
Has Brand Impersonation Medium | O Clair detectou personificação de marca com confiança média na página |
|
Has Brand Impersonation Low | O Clair detectou personificação de marca com baixa confiança na página |
|
Sinais da infraestrutura do domínio
Risk Factor | O que significa | Exemplo |
Domain Age Is Unknown | Não foi possível determinar a data de registro do domínio. |
|
Domain Age New | O domínio foi registrado há até 30 dias, com alta correlação com atividades maliciosas. |
|
Domain Age Recent | O domínio foi registrado entre 30 e 180 dias atrás, ainda dentro de uma faixa considerada de risco elevado. |
|
Domain Age Established | O domínio foi registrado há mais de 180 dias. |
|
Has Free Hosting Domain | O domínio está hospedado em uma plataforma gratuita frequentemente utilizada para conteúdo malicioso (ex.: netlify.app, vercel.app). |
|
Has Suspicious TLD | O domínio utiliza um domínio de topo (TLD) com altas taxas de abuso (ex.: .online, .shop, .vip). |
|
Has Punycode | O domínio utiliza codificação punycode, frequentemente usada para criar domínios visualmente semelhantes. |
|
Code Threat Label | A análise do HTML e JavaScript identificou padrões de código associados a comportamento malicioso. |
|
Sinais de comportamento da página
Risk Factor | O que significa | Exemplo |
Has Password Requested Yes | A página contém um campo que solicita explicitamente uma senha |
|
Has Password Requested Possibly | A página pode conter um campo de senha — detectado com menor confiança. |
|
Has Password Requested No | Nenhuma solicitação de senha foi detectada na página. |
|
Has Credential Requested Yes | A página contém um formulário solicitando credenciais (e-mail, nome de usuário etc.). |
|
Has Credential Requested Possibly | A página pode solicitar credenciais — detectado com menor confiança. |
|
Has Credential Requested No | Nenhuma solicitação de credenciais foi detectada na página. |
|
Has Payment Requested Yes | A página contém um formulário solicitando informações de pagamento. |
|
Has Payment Requested Possibly | A página pode solicitar informações de pagamento — detectado com menor confiança. |
|
Has Payment Requested No | Nenhuma solicitação de informações de pagamento foi detectada na página. |
|
Sinais de classificação da ameaça
Risk Factor | O que significa | Exemplo |
Credentials Harvesting | A análise geral classifica este sinal como uma tentativa de roubo de credenciais. |
|
Payment Scams | A análise geral classifica este sinal como uma tentativa de fraude de pagamento. |
|
Social Engineering | A análise geral classifica este sinal como um ataque de engenharia social. |
|
Potential Unauthorized Brand Usage | A análise geral identifica uso não autorizado de uma marca sem atingir o nível necessário para categorias de maior gravidade. |
|
Malware Technical Abuse | A análise geral classifica este sinal como relacionado a malware ou abuso técnico de infraestrutura. |
|
Benign | A análise geral não identificou este sinal como uma ameaça. |
|
Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊
