O Risk Score é uma pontuação gerada por IA entre 1 e 100, atribuída a cada sinal no contexto de URLs & Domains. Quanto maior a pontuação, maior o risco representado pelo sinal. Ele foi desenvolvido para ajudar os analistas a priorizarem sua fila de investigação e reduzirem o ruído. Em vez de revisar centenas de detecções manualmente, você pode se concentrar naquelas que mais importam.
Sinais com pontuação acima de 90 são considerados críticos — a Axur recomenda iniciar a triagem diária por eles.
Onde encontrar
O Risk Score aparece em dois lugares:
Results table: como a coluna Risk Score, que pode ser ordenada de forma decrescente para que os sinais de maior risco apareçam imediatamente.
Signal sideview: ao abrir um sinal, a pontuação aparece na seção de resumo, junto a um Score Breakdown expansível que explica os fatores que contribuíram para a pontuação.
Score Breakdown
O Score Breakdown mostra quais indicadores de risco contribuíram para a pontuação e quanto cada um deles influenciou o resultado. Somente os indicadores que estavam ativos para aquele sinal são exibidos; se um indicador estiver ausente, sua contribuição foi zero.
Cada indicador é listado com seu nome e peso numérico. Os pesos somam o Risk Score total. Um sinal com um único indicador dominante (por exemplo, Code_threat_label com 38,6) conta uma história diferente de outro em que a pontuação está distribuída entre vários sinais menores; ambos merecem investigação, mas por razões diferentes.
Threat Category
O campo Threat Category classifica o tipo de ameaça representada pelo sinal, conforme determinado pelo Clair, modelo de IA da Axur. Ele pode assumir um dos seguintes valores:
Threat Category | O que significa |
Credentials Harvesting | A página foi projetada para roubar credenciais de login: e-mail, senha ou dados da conta |
Payment Scams | A página foi projetada para coletar informações de pagamento de forma fraudulenta ou redirecionar transações financeiras |
Social Engineering | A página manipula psicologicamente os usuários: falsa urgência, personificação ou mensagens enganosas, sem um formulário direto de credenciais ou pagamento |
Potential Unauthorized Brand Usage | A página utiliza a identidade visual ou o nome da sua marca sem autorização clara, mas não atinge o limite para uma categoria de maior severidade e provavelmente não é elegível para takedown |
Malware Technical Abuse | A página contém ou distribui código malicioso, ou sua infraestrutura indica abuso técnico (por exemplo, exploit kits ou downloads drive-by) |
Benign | O sinal foi analisado e não aparenta representar uma ameaça |
Pesquisas com Risk Score
O Risk Score, seus indicadores de detalhamento e a Threat Category são campos pesquisáveis no Threat Hunting. Esta seção apresenta as combinações mais úteis.
Comece pelos sinais de maior risco
A consulta mais rápida para triagem. Exibe somente os sinais nos quais o modelo apresenta alta confiança de que se trata de uma ameaça grave.
riskScore>90
Filtre por tipo de ameaça
Concentre sua investigação em um padrão de ataque específico. Útil ao responder a uma campanha ativa ou realizar um trabalho direcionado de proteção de marca.
threatCategory="Credentials Harvesting" threatCategory="Payment Scams"
Combine a pontuação com um indicador de risco que não possui um campo equivalente direto
Alguns indicadores de risco, como infraestrutura de hospedagem gratuita ou codificação em punycode, só podem ser acessados por meio de riskIndicator. Isso permite identificar padrões de ameaça que, de outra forma, não poderiam ser pesquisados.
riskScore>70 AND riskIndicator="Has Free Hosting Domain" riskScore>70 AND riskIndicator="Has Punycode"
Combine a pontuação com campos existentes da marca
Faça uma correlação entre o Risk Score e os dados de personificação da sua marca para realizar uma investigação direcionada.
riskScore>80 AND impersonatedBrandsHigh="Netflix" riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"
Outros campos pesquisáveis
Os seguintes campos provenientes da análise de IA também estão disponíveis nas consultas e na visualização lateral do sinal:
Campo | O que contém |
threatCategory | Classificação do tipo de ameaça (consulte a seção Threat Category acima) |
websiteAnalysis | Descrição em texto livre, gerada por IA, do conteúdo visual do site e dos indicadores de ameaça |
htmlCodeAnalysis | Análise em texto livre, gerada por IA, do HTML e JavaScript da página em busca de padrões maliciosos |
Glossário do Risk indicator
A seguir está a lista completa de todos os indicadores de risco que podem aparecer no Score Breakdown e ser consultados por meio de riskIndicator. Eles estão agrupados por categoria.
Sinais de marca
Indicador de Risco | O que significa | Exemplo |
Brand Mismatch | A marca exibida visualmente na página não corresponde ao domínio, sendo um forte indicador de personificação |
|
Brand Mention In Domain | O nome da marca monitorada aparece no nome do domínio (por exemplo, netflix-login.com) |
|
Brand Mention In Subdomain | O nome da marca monitorada aparece em um subdomínio (por exemplo, netflix.malicious.com) |
|
Brand Mention In Path | O nome da marca monitorada aparece no caminho da URL (por exemplo, malicious.com/netflix/login) |
|
Has Brand Impersonation High | O Clair detectou personificação de marca com alta confiança na página |
|
Has Brand Impersonation Medium | O Clair detectou personificação de marca com confiança média na página |
|
Has Brand Impersonation Low | O Clair detectou personificação de marca com baixa confiança na página |
|
Sinais de infraestrutura de domínio
Indicador de Risco | O que significa | Exemplo |
Domain Age Is Unknown | Não foi possível determinar a data de registro do domínio |
|
Domain Age New | O domínio foi registrado há até 30 dias, apresentando alta correlação com atividades maliciosas |
|
Domain Age Recent | O domínio foi registrado entre 30 e 180 dias atrás, dentro de um intervalo ainda considerado de risco elevado |
|
Domain Age Established | O domínio foi registrado há mais de 180 dias |
|
Has Free Hosting Domain | O domínio está hospedado em uma plataforma de hospedagem gratuita frequentemente utilizada de forma abusiva para conteúdo malicioso (por exemplo, netlify.app, vercel.app) |
|
Has Suspicious Tld | O domínio utiliza um domínio de nível superior (TLD) com altas taxas de abuso (por exemplo, .online, .shop, .vip) |
|
Has Punycode | O domínio utiliza codificação punycode — frequentemente usada para criar domínios visualmente idênticos ou semelhantes |
|
Code Threat Label | A análise de HTML e JavaScript identificou padrões de código associados a comportamentos maliciosos |
|
Sinais de comportamento da página
Indicador de Risco | O que significa | Exemplo |
Has Password Requested Yes | A página contém um campo que solicita explicitamente uma senha |
|
Has Password Requested Possibly | A página pode conter um campo de senha — detectado com menor nível de confiança |
|
Has Password Requested No | Nenhuma solicitação de senha foi detectada na página |
|
Has Credential Requested Yes | A página contém um formulário solicitando credenciais (e-mail, nome de usuário etc.) |
|
Has Credential Requested Possibly | A página pode solicitar credenciais — detectado com menor nível de confiança |
|
Has Credential Requested No | Nenhuma solicitação de credenciais foi detectada na página |
|
Has Payment Requested Yes | A página contém um formulário solicitando informações de pagamento |
|
Has Payment Requested Possibly | A página pode solicitar informações de pagamento — detectado com menor nível de confiança |
|
Has Payment Requested No | Nenhuma solicitação de pagamento foi detectada na página |
|
Sinais de classificação de ameaça
Indicador de Risco | O que significa | Exemplo |
Credentials Harvesting | A análise geral classifica este sinal como uma tentativa de roubo de credenciais |
|
Payment Scams | A análise geral classifica este sinal como uma tentativa de fraude de pagamento |
|
Social Engineering | A análise geral classifica este sinal como um ataque de engenharia social |
|
Potential Unauthorized Brand Usage | A análise geral identifica uso não autorizado de uma marca sem atingir os limites de severidade mais altos |
|
Malware Technical Abuse | A análise geral classifica este sinal como relacionado a malware ou abuso de infraestrutura técnica |
|
Benign | A análise geral não identificou este sinal como uma ameaça |
|
Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊
