ハニーポットは、攻撃に利用されているものだけを捕捉します。それ以外は、脅威 インテリジェンスからは検知されません。
「Bulk Registration Risk API」を使えば、たった1つのドメインだけで、 クラスター全体を取得できます。
送信元:online-advertising-4450886[.]bond
宛先:10,331個のonline-advertising-*[.]bond ドメインのクラスター
「一括登録リスク API」を使用すると、その 1 つの ドメインに基づいて、クラスター全体を検出することができます。
既知のIoCドメインのグループを取り上げ、このキャンペーンの目的のために 同じ攻撃主体によって登録されたその他のドメイン関連情報を それに追加します。
WhoisXML APIの研究チームは、FBIによって特定された、 詐欺インフラプロバイダー「Funnull」が所有するドメインのリストに、 10万件以上のドメインを特定し追加しました — レポート全文をご覧ください。
サイバー犯罪者がキャンペーンにおいて、同じTLD、レジストラ、あるいは ネームサーバーを使用したか、異なるものを使用したかは関係ありません。Bulk Registration Risk APIはそれを見抜き、 クラスター全体を確実に検知します。
1つのlordfilm*ドメイン
から、複数のTLDにまたがる4,801のドメインのクラスターへと拡大しました。
クラスタ内のすべてのドメインのWHOISおよびDNSデータを取得し、 対応に必要な背景情報を把握します。
「Bulk Registration Risk API」により、LabHostという脅威アクターのインフラに属する ドメインがさらに1,661件以上特定されました — レポート全文をご覧ください。
このAPIは、3段階からなるインテリジェンス・サイクルに基づいて動作します。
すでにどのようなデータをお持ちかによって、APIへのクエリは2つの方法で行うことができます。
このAPIは、毎日取り込まれる40万件以上の新規登録ドメインから構築された一括登録ドメインのデータベースと、 ユーザーの入力内容を照合します。毎日のバッチデータは、類似ドメインやパターンに基づくドメイン名など、 セカンドレベルドメイン名のパターンについて分析され、非常に高い信頼度で一括登録された ドメインを特定します。
このAPIは、同一クラスター内のドメインのリストと、各 ドメインにつき15項目以上のWHOISおよびDNSフィールドを返します。これには以下が含まれます:
調査中に発見した、不審なドメインや悪意があると確認されたドメインを、 「Bulk Domain Registration Risk API」で照会することで、そのドメインが属するより広範なクラスターを特定し、 脅威アクターのインフラストラクチャに関するより詳細な情報を得ることができます。
類似ドメインやタイポスクワットドメインを発見した場合は、APIにクエリを送信して、それが 一括登録されたドメインのより大規模なクラスターに属しているかどうかを確認してください。また、APIは同じ グループに属するドメインのリストも返すため、チームは、関連する悪意のあるドメインが顧客を標的にする前に、 同じキャンペーン内のそれらを追跡することができます。
外部ドメインが セキュリティイベントをトリガーした際、SIEMまたはSOARプラットフォーム内のアラートを自動的に充実させます。このAPIは、そのドメインが大規模な攻撃的な展開の一部であるかどうかを検証し、 チームがグループレベルのリスク指標に基づいてアラートのトリアージを迅速化し、エスカレーションを行うことを可能にします。
一括登録データを統合することで、生データを高精度なフィードへと高度化します。孤立したドメインを 悪意のあるクラスターにグループ化することで、プロバイダーは、キャンペーンのインフラ全体を ブロックするために加入者が必要とする予測インテリジェンスを提供できるようになります。
















はい、組織は、ブランド保護、地域トップレベルドメイン(TLD)の取得、あるいはマルチブランド・マーケティング・キャンペーンの展開など、正当な目的で一括登録を利用しています。
このAPIは、JSONまたはXML形式でデータを提供します。具体的な出力形式は、4つのエンドポイントのうちどれを使用するかによって異なります:
APIは、同じ日に登録され、類似したセカンドレベルドメインの命名パターンを共有するドメインが3つ以上見つかった場合、それらをクラスターとして返します。これらのシグナルは、孤立した類似ドメインではなく、一括登録の可能性が高い活動を特定するのに役立ちます。
業界で認められている慣行では、多くの場合、以下のような複数の対策を組み合わせています。