Los dominios registrados de forma masiva entrañan riesgos ocultos

Compruebe si un dominio forma parte de un grupo registrado de forma masiva y obtenga los datos WHOIS y DNS de los demás dominios registrados junto con él. Identifique todo el grupo en su conjunto en lugar de jugar al «golpea al topo» con dominios individuales.

Empezar

500 créditos gratuitos para la API de DRS. No es necesario disponer de tarjeta de crédito.

+10.000 dominios añadidos diariamente
Más de 400 000 dominios recién registrados supervisados a diario
Se identifican más de 7 000 grupos de dominios cada día
~700 % de aumento medio en el número de dominios

Observe todo el cúmulo, no solo la superficie

  • Dominios registrados en grupos
  • Detección de campañas
  • En todos los dominios de nivel superior (TLD) y registradores
  • Contexto de WHOIS y DNS

Los ciberdelincuentes suelen registrar dominios en grupos

Los «honeypots» solo detectan aquellos que se utilizan con fines maliciosos. El resto permanece invisible para los servicios de inteligencia sobre amenazas.

Con la API de riesgo de registros masivos, basta con introducir un solo dominio para obtener toda la grupo.

Ejemplo:

De online-advertising-4450886[.]bond
A un grupo de 10 331 dominios online-advertising-*[.]bond

Un dominio registrado de forma masiva revela un grupo de 10 331 dominios

Detecte la campaña, no solo el dominio

La API de riesgo de registro masivo le permite detectar todo el clúster a partir de ese único dominio.

Tome un conjunto de dominios IoC conocidos y amplíelo con otros dominios registrados por el mismo actor con el fin de llevar a cabo esta campaña.

Ejemplo:

Los investigadores de WhoisXML API han identificado y añadido más de 100 000 dominios a la lista de dominios pertenecientes al proveedor de infraestructura para estafas Funnull que fueron identificados por el FBI — lea el informe completo.

Ampliar los dominios de IoC conocidos a toda la infraestructura de campañas de Funnull

Busque dominios en todas las extensiones de dominio y registradores

No importa si los ciberdelincuentes utilizaron los mismos o distintos dominios de nivel superior (TLD), registradores o servidores de nombres para su campaña: la API de riesgo de registro masivo lo descubriría y detectaría todo el grupo de todos modos.

Ejemplo:

De un dominio de lordfilm*
a un conjunto de 4.801 dominios repartidos entre varios dominios de nivel superior (TLD).

Un único dominio «lordfilm» se amplía a 4.801 dominios repartidos entre múltiples TLD

Siempre hay más de lo que parece a simple vista

Obtenga los datos WHOIS y DNS de todos los dominios del clúster para disponer de la información necesaria para actuar.

Ejemplo:

La API de riesgo de registros masivos ha permitido identificar más de 1.661 dominios adicionales pertenecientes a la infraestructura del actor malicioso LabHost — lea el informe completo.

Contexto de WHOIS y DNS relativo a la infraestructura del actor malicioso LabHost

La ICANN advierte sobre los riesgos del registro masivo de dominios

  • «Los actores maliciosos aprovechan el acceso sin restricciones a las API para registrar grandes volúmenes de dominios en cuestión de minutos, lo que les permite llevar a cabo operaciones a gran escala de phishing, smishing y botnets».

    Fuente
  • «El acceso sin restricciones a la API permite a los bots registrar miles de dominios al instante, a menudo con el fin de lanzar ataques de corta duración».

    Fuente

Cómo funciona la API de riesgo de registro masivo

La API funciona según un ciclo de inteligencia de tres fases.

  • 1. Elija su punto de partida

    Puede realizar consultas a la API de dos maneras, en función de los datos de los que ya disponga.

    • Empiece por introducir un nombre de dominio y elija entre el resultado básico (checkDomain) y el resultado con información ampliada de WHOIS (checkDomainEnriched)
    • Comience con la fecha de detección y el número de grupo de un grupo conocido, y elija entre el resultado básico (getGroup) y el resultado enriquecido con datos de WHOIS (getGroupEnriched)
  • 2 Deje que la API se encargue del trabajo

    La API compara los datos que usted introduce con una base de datos de dominios registrados de forma masiva, creada a partir de más de 400 000 dominios de nuevo registro que se incorporan cada día. Cada lote diario se analiza en busca de patrones de nombres de dominio de segundo nivel, incluidos los nombres similares y los basados en patrones, con el fin de identificar los dominios registrados de forma masiva con un nivel de confianza muy elevado.

  • 3. Analice los resultados

    La API devuelve una lista de dominios pertenecientes al mismo clúster, junto con más de 15 campos WHOIS y DNS por dominio, entre los que se incluyen:

    • Datos de contacto del titular del registro
    • Fechas de creación y de caducidad
    • Servidor de nombres
    • Servidor WHOIS
    • Datos del registrador
    • Direcciones IP asociadas
API de riesgo de registros masivos | WhoisXML API

Compruebe si un dominio forma parte de un grupo de registro masivo.

Empezar

Qué puede hacer con la API de riesgo de registro masivo

Descubrir la infraestructura oculta durante las investigaciones

Consulte un dominio sospechoso o confirmado como malicioso con el que se encuentre durante una investigación mediante la API de riesgo de registro masivo de dominios para identificar el grupo más amplio al que pertenece y obtener una visión mucho más detallada de la infraestructura del actor malicioso.

Descubrir la infraestructura oculta durante las investigaciones
Identificar campañas de suplantación de marcas

Identificar campañas de suplantación de marcas

Cuando detecte un dominio similar o un dominio objeto de «typosquatting», consulte la API para confirmar si pertenece a un conjunto más amplio de dominios registrados de forma masiva. La API también devuelve una lista de dominios del mismo grupo, lo que ayuda a los equipos a rastrear dominios maliciosos relacionados dentro de la misma campaña antes de que se dirijan a los clientes.

Automatizar la clasificación de alertas en los sistemas SIEM y SOAR

Enriquezca automáticamente las alertas en su plataforma SIEM o SOAR cuando un dominio externo desencadene un evento de seguridad. La API comprueba si el dominio forma parte de un despliegue masivo agresivo, lo que permite a su equipo acelerar la clasificación de alertas y escalarlas en función de métricas de riesgo a nivel de grupo.

Automatizar la clasificación de alertas en los sistemas SIEM y SOAR
Convertir los indicadores sin procesar en fuentes de datos de alta fidelidad

Convertir los indicadores sin procesar en fuentes de datos de alta fidelidad

Integre datos de registro masivos para convertir los indicadores sin procesar en fuentes de información de alta precisión. La agrupación de dominios aislados en clústeres maliciosos ayuda a los proveedores a ofrecer la inteligencia predictiva que los suscriptores necesitan para bloquear infraestructuras de campaña completas.

API de riesgo de registros masivos | WhoisXML API

Consiga 500 créditos de API gratuitos. No es necesario disponer de tarjeta de crédito.

Empezar

Con la confianza de
las empresas
más inteligentes

Preguntas frecuentes

¿Qué riesgos entrañan los registros masivos de dominios?

  • Rotación rápida de armas: Ataques como el spam, las campañas de ransomware y las operaciones de botnets se basan en la capacidad de utilizar rápidamente una infraestructura y abandonarla de inmediato antes de que pueda ser rastreada. Los dominios registrados en bloque proporcionan a los atacantes acceso a amplios conjuntos de dominios entre los que pueden alternar según sea necesario. Cuando un equipo de seguridad bloquea un dominio, el atacante pasa sin problemas a otro dominio prerregistrado dentro de su conjunto, lo que permite que la campaña continúe sin interrupciones.
  • Ataques a gran escala: Los atacantes pueden adquirir cientos o miles de nombres de dominio en cuestión de minutos. Esta capacidad les permite distribuir un único ataque a través de múltiples redes antes de que los sistemas de seguridad puedan detectar el patrón de la amenaza.
  • Respuestas retrasadas: Los grupos de dominios complican el seguimiento para los equipos de seguridad, ya que no pueden centrar su análisis en un único dominio sospechoso. Deben realizar un seguimiento de los registros DNS cambiantes, los solapamientos de alojamiento, los certificados SSL y los patrones de redireccionamiento en grupos de gran tamaño. Esta verificación manual ralentiza la respuesta ante incidentes y provoca fatiga por alertas.
  • Uso indebido de marcas y confusión entre los clientes: los registros masivos pueden incluir typosquatting, homógrafos, palabras añadidas, portales de asistencia falsos, páginas de cupones o dominios relacionados con el inicio de sesión. Estas tácticas de suplantación de identidad pueden minar la confianza, incluso cuando la empresa afectada no tenga nada que ver con el ataque.

¿Existen razones legítimas para el registro masivo de dominios?

Sí, las organizaciones recurren al registro masivo con fines legítimos, como la protección defensiva de marcas, la adquisición de dominios de primer nivel (TLD) regionales o el lanzamiento de campañas de marketing multimarca.

¿Qué datos devuelve la API de riesgos del registro masivo de dominios?

La API proporciona datos en formato JSON o XML. El formato de salida concreto depende de cuál de los cuatro puntos de conexión utilice:

  • Comprobar dominio: utilice esta opción para averiguar a qué grupos pertenece un dominio. La respuesta incluye la fecha en la que se detectó el grupo, el número de identificación del grupo y el número total de dominios que lo componen.
  • Consulta de dominio (ampliada): Se trata de la consulta más detallada para un único dominio. Proporciona los datos de registro de todos los dominios de cada grupo asociado a su búsqueda.
  • Obtener grupo: Este punto final recupera todos los dominios de un grupo específico. Proporciona campos básicos como el nombre de dominio en formatos ASCII y UTF-8, su posición en el grupo y el tamaño total del grupo.
  • Obtener grupo (enriquecido): Esta función proporciona datos completos y enriquecidos de WHOIS y de registro para cada dominio de un grupo determinado. Los puntos finales enriquecidos devuelven los datos de registro de cada dominio y la dirección IP asociada.

¿En qué casos devuelve la API un clúster de dominios?

La API devuelve un grupo cuando detecta al menos tres dominios que se crearon el mismo día y que comparten patrones de nomenclatura similares en el segundo nivel. Estas señales ayudan a identificar una posible actividad de registro masivo, en lugar de dominios aislados que se parecen entre sí.

¿Cuáles son las mejores prácticas para reducir los riesgos del registro masivo de dominios?

Las prácticas reconocidas en el sector suelen combinar varias medidas, entre las que se incluyen:

  • Registro proactivo: Registre las variantes ortográficas más habituales y los distintos dominios de primer nivel (TLD) relacionados con su marca antes de que lo hagan otros.
  • Identifique patrones de registro masivo: utilice la API de riesgo de registro masivo o la API de First Watch para detectar grupos de dominios similares registrados simultáneamente o a través del mismo registrador, ya que el registro masivo es un indicador habitual de un ataque coordinado.
  • Supervisión continua: Busque nuevos registros que imiten el nombre de su marca mediante herramientas automatizadas, como la API de Brand Alert.

Le puede interesar

Domain Research Suite
Domain Research Suite

Mejore su conjunto de herramientas de investigación de dominios con nuestra solución empresarial basada en la web que le ayuda en la búsqueda...

Saber más
Threat Intelligence API
Threat Intelligence API

Identifique fácilmente los recursos maliciosos y recupere su información sobre amenazas.

Saber más
Real-time SSL Certificates Streaming
Real-time SSL Certificates Streaming

Obtenga fuentes de datos de certificados SSL junto con sus campos bien analizados en tiempo real. Precisos. Actualizados.

Saber más
Threat Intelligence Data Feeds
Threat Intelligence Data Feeds

Obtenga los datos más relevantes para adelantarse a las amenazas de seguridad emergentes.

Saber más
Reverse WHOIS
Reverse WHOIS

Encuentre conexiones entre diversos ámbitos, individuos y organizaciones.

Saber más
Typosquatting Data Feed
Typosquatting Data Feed

Detecte fácilmente todos los nombres de dominio de typosquatting en cuanto se registran cada día.

Saber más
Reverse IP
Reverse IP

Encuentre relaciones como la propiedad entre nombres de host e IP.

Saber más
Categorización de sitios web
Categorización de sitios web

Define la categoría del sitio web del dominio dado.

Saber más
Registrant Alert
Registrant Alert

Averigüe qué dominios fueron añadidos o eliminados por los registrantes, con unos criterios de búsqueda determinados.

Saber más
Brand Alert
Brand Alert

Supervise las coincidencias exactas, las variaciones y los errores ortográficos comunes de su marca y marcas comerciales.

Saber más
DNS Lookup Services
DNS Lookup Services

Identifique quién aloja un determinado nombre de dominio o sitio web.

Saber más
WHOIS Search
WHOIS Search

Obtenga información WHOIS bien analizada y normalizada para cualquier nombre de dominio, dirección IP o correo electrónico.

Saber más
SSL Certificates API
SSL Certificates API

Compruebe la cadena de certificados SSL de un dominio mediante llamadas a la API.

Saber más
Newly Registered Domains
Newly Registered Domains

Manténgase al tanto de las mejores oportunidades de negocio en Internet.

Saber más
Domain Registration Streaming
Domain Registration Streaming

Obtenga feeds de datos de nuevos dominios registrados junto con sus datos WHOIS generados en tiempo real.

Saber más
Reverse NS
Reverse NS

Encuentre todos los dominios que utilizan el mismo servidor de nombres.

Saber más
SSL Certificates Database
SSL Certificates Database

Obtenga la base de datos más completa de certificados SSL (Secure Sockets Layer).

Saber más
WHOIS Database Download
WHOIS Database Download

Proporcionamos datos WHOIS de dominio completos y relevantes que pueden personalizarse e integrarse fácilmente según las necesidades de su empresa.

Saber más
Reverse DNS
Reverse DNS

Proporcione la lista de nombres de dominio vinculados a los registros DNS especificados mediante llamadas a la API con salidas en JSON y XML.

Saber más
Domains & Subdomains Discovery API
Domains & Subdomains Discovery API

Encuentre dominios y subdominios relacionados por términos específicos en sus nombres de equipo.

Saber más
Reverse MX
Reverse MX

Revele todos los dominios que utilizan el mismo servidor de correo.

Saber más
Domain Reputation API
Domain Reputation API

Evalúe la reputación y el perfil de riesgo del dominio o la dirección IP con una sencilla puntuación basada...

Saber más
Geolocalización IP
Geolocalización IP

Averigüe la ubicación física exacta de cualquier dirección IP, correo electrónico o nombre de dominio.

Saber más
Búsqueda de subdominios
Búsqueda de subdominios

Descubra los subdominios relacionados con el nombre de dominio de destino.

Saber más
Servicio de capturas de pantalla
Servicio de capturas de pantalla

Obtenga instantáneamente una captura de pantalla de cualquier página web.

Saber más
Verificación de correo
Verificación de correo

Asegúrese de la validez y calidad de cualquier dirección de correo electrónico.

Saber más
Newly Created Websites Data Feed
Newly Created Websites Data Feed

Obtenga información para el nuevo negocio registrado en la web.

Saber más
Disponibilidad de dominios
Disponibilidad de dominios

El comprobador de disponibilidad de dominios más preciso del mercado.

Saber más
IP Netblocks
IP Netblocks

Averigüe a qué rango de IP pertenece la IP en cuestión.

Saber más