At opdage et domæne der ligner dit eget, er ubehageligt — men i de fleste tilfælde er det ikke et angreb. Denne guide forklarer hvordan lookalikes opstår, hvilke teknikker angribere faktisk bruger, og hvordan du skelner det harmløse flertal fra det fjendtlige mindretal.

Kør en hvilken som helst lookalike-søgning mod et etableret brand, og du får resultater. Det er normalt. Domæner er billige, navnesammenfald er almindelige, og internettet er fuldt af spekulanter der registrerer plausible navne i bundter. Fejlen de fleste virksomheder begår, er ikke at ignorere lookalikes — det er at behandle hver eneste af dem som en nødsituation.

Er de fleste lookalike-domæner farlige?

Nej — de fleste lookalike-domæner er harmløse. Parkerede sider købt af spekulanter, urelaterede virksomheder med lignende navne og rene tilfældigheder udgør det store flertal. En lookalike fortjener kun eskalering, når den viser fjendtlige signaler, for eksempel en login-formular kombineret med en visuel kopi af dit site.

De almindelige godartede kategorier er værd at kende, for de forklarer det meste af hvad enhver scanning finder:

  • Parkerede domæner. Registreret spekulativt og peget mod en reklame-pladsholder, mens ejeren venter på at nogen vil købe navnet.
  • Forhandlere og partnere. En distributør eller affiliate registrerer dit-brand-shop.example uden at spørge. Måske uklogt, men ikke et angreb.
  • Tilfældigheder. En anden virksomhed, i et andet land, med et reelt lignende navn og ingen interesse i dig overhovedet.

At holde denne grundfrekvens for øje er det der får de reelt fjendtlige tilfælde til at stikke ud — for de ser anderledes ud, og de ser anderledes ud på specifikke, detekterbare måder.

Hvordan virker typosquatting?

Typosquatting betyder at registrere domæner som folk rammer ved at taste eller læse et rigtigt domæne forkert. Almindelige mønstre omfatter ombyttede eller fordoblede bogstaver, manglende tegn, tilføjede bindestreger eller ord som -login, og TLD-swaps hvor navnet er det samme men endelsen skifter — .co i stedet for .com, for eksempel.

Hvert mønster udnytter sin egen fejltype. Ombyttede og manglende bogstaver fanger folk der taster hurtigt. Tilføjede ord som -login eller -support fanger folk der skimmer et link i en e-mail i stedet for at taste det. TLD-swaps er særligt effektive, fordi det synlige brandnavn er helt rigtigt — kun endelsen afviger, og de færreste tjekker endelser.

Hvad er et homoglyf-domæne?

Et homoglyf-domæne erstatter et eller flere tegn med visuelt næsten identiske tegn fra et andet alfabet — for eksempel det kyrilliske 'о' i stedet for det latinske 'o'. For et menneske ser de to navne ens ud, men for computere er det to helt forskellige domæner, hvilket gør homoglyffer til en bevidst vildledningsteknik snarere end et uheld.

Netop den pointe har betydning for vurderingen. Et tastefejlsdomæne kan være uskyldigt — nogen ville faktisk have det navn. Et homoglyf-domæne er det næsten aldrig, for ingen registrerer en blandet-alfabet-stavning af en andens brand ved et tilfælde. Homoglyffer ligger langt højere på mistankeskalaen end almindelige typosquats.

Certifikater på lookalikes — og hvorfor de arbejder for dig

En phishing-side har brug for browserens hængelås, for en certifikatadvarsel ville skræmme ofrene væk. Domænevaliderede certifikater er gratis og udstedes automatisk til enhver der kontrollerer et domæne, så en angriber der forbereder en lookalike, skaffer som regel et — hængelåsen beviser kun at forbindelsen er krypteret, ikke at sitet er ærligt.

Her hjælper det moderne webs gennemsigtighed forsvareren. Offentligt betroede certifikater registreres i offentlige Certificate Transparency-logs (CT-logs) ved udstedelsen. Det betyder at i det øjeblik nogen anmoder om et certifikat til en lookalike af dit domæne, er hændelsen synlig for alle der holder øje med loggene — ofte før selve phishing-siden går i luften. Et nyt certifikat på en hidtil passiv lookalike er et af de klareste tidlige varsler der findes.

Visuel kloning: signalet der betyder mest

Det fjendtlige mindretal af lookalikes følger typisk samme drejebog: kopiér det rigtige sites design — logo, farver, favicon, layout — og placér en login-formular på det, så loginoplysninger tastet af en vildledt besøgende lander hos angriberen. Den kombination er sjældent uskyldig. Parkerede sider genskaber ikke din visuelle identitet, og forhandlere beder ikke dine kunder om deres adgangskoder.

Derfor ser en fornuftig vurdering på signaler i kombination: en registrering alene betyder ikke meget; en registrering plus et friskt certifikat fortjener et kig; en registrering plus et certifikat plus en visuel klon med en login-formular er aktiv efterligning og kræver en reaktion nu.

Hvad skal du gøre ved et lookalike-domæne?

Overvåg det i stedet for at gå i panik. Notér hvornår det blev registreret og hvad det viser, og hold derefter øje med ændringer såsom et nyudstedt certifikat, indhold der kopierer dit site, eller en login-formular der dukker op. Eskalér — til registraren, hostingudbyderen eller myndighederne — kun når der er tale om reel efterligning, for de fleste lookalikes bliver aldrig til noget.

Eskalering, når den er berettiget, betyder som regel abuse-rapporter til registraren og hostingudbyderen, anmodninger om takedown, advarsel af dine kunder gennem dine egne kanaler og anmeldelse til de relevante myndigheder. De skridt er effektive mod ægte phishing — og spild af alles goodwill, når de affyres mod en parkeret side.

Hvor BrandControl passer ind

BrandControl, brandbeskyttelses-produktet i TrustCtrl, automatiserer netop denne disciplin. Det genererer og tjekker typosquat-kandidater for dine domæner — inklusive TLD-swaps — detekterer homoglyffer og overvåger Certificate Transparency-logs for nye certifikater på lookalikes. Når en lookalike viser indhold, sammenligner det indholdet med dit rigtige site: content-clone-analyse, favicon-matching, visuel klon-detektion via screenshot-sammenligning og detektion af login-sider på lookalike-domæner.

Tonen i resultaterne følger virkeligheden beskrevet ovenfor: de fleste findings præsenteres roligt til gennemsyn, fordi de fleste lookalikes er godartede. Kun den næsten-altid-fjendtlige kombination — aktiv efterligning såsom en visuel klon med en login-formular — udløser en øjeblikkelig e-mail. Se det fulde billede i use casen stop lookalike-domæner.

Den samme teknik bliver brugt mod software-pakke-registries, hvor konsekvensen er værre, fordi en lookalike-pakke kører kode, før du overhovedet kigger på noget.