GuardPuppy — 夕暮れの海岸砂丘で見張りをするロボット番犬

常時監視。すべての新規ドメインを、生まれた瞬間から。

GuardPuppyはインターネット上に生まれるすべてのドメインを監視し、フィッシング、詐欺ショップ、ブランド偽装などの悪意ある活動を、まだ構築中の段階で検知します。rspamdは即座に対処可能な判定を受け取ります。クローキングされていても。

本日の監視: 新規ドメイン 41,206 · 記憶中のキャンペーン 1,873 · フィード更新 94 秒前
初日

ドメイン誕生から26分後、あなたのrspamdが受け取る情報。

メール本文がネットワーク外に出ることはありません。rspamdが既に処理方法を知っているシンボルとスコアとして情報が届きます。

rspamd · symbols · auth-login-secure.example
TF25_NRD_INFRA_RISK3.2ドメイン初検知 26分前
TF25_CT_CAMPAIGN_REUSE2.8証明書タイミングがキャンペーン #1873 と一致
TF25_SPF_WARMUP_PATTERN1.9SPFが11分間に3回編集
TF25_CLOAK_RENDER_CONFIRMED4.5被害者プロファイルでの表示が異なる
verdict: reject12.4キャンペーンが本格化する前に
01 — 課題

レピュテーションシステムが反応する前に、被害は発生している。

悪意あるドメインは登録され、構築され、1時間以内に被害者を収穫し始めます。レピュテーションフィードやブロックリストは本質的に事後対応型です。誰かが既に被害を受けた後に、そのドメインが悪意あるものだと学習します。短期集中型キャンペーン -- フィッシング、偽ショップ、ブランド偽装 -- に対して、最初のメール送信からブロックリスト登録までの間こそ、被害が発生する時間帯です。

最も高度な攻撃はさらに先を行きます: クローキングです。クローラーやスキャナーにはクリーンなページを見せ、選ばれた被害者にだけペイロードを表示します -- ソースネットワーク、デバイス、ロケール、リファラー、TLSフィンガープリントで選別して。コンテンツスキャンだけでは、検知すべき問題を見ることすらできません。

タイミングの問題は深刻です: キャリアグレードの商用フィルターをrspamdに置き換えることは、優れたスコアリングエンジンを導入することですが、rspamd単体ではグローバルな不正対策インテリジェンスネットワークではありません。この移行は、まさにこれらの攻撃が活動する領域に検知ギャップを生み出します。

スキャナーの表示クリーン
被害者の表示クレデンシャルフィッシング
その差→ メール配信の可否を判断する側からは見えない
02 — 着眼点

ページは偽装できる。しかしオペレーションは偽装できない。

すべての悪意あるサイト -- フィッシングキット、偽ショップ、ブランド偽装、クローキングの有無を問わず -- は構築されなければなりません。ドメインの取得、証明書の発行、DNSの準備、メールのウォームアップ、リダイレクターの展開、レピュテーション消耗に伴うインフラのローテーション。この作業は、DNS、Certificate Transparency、SPF、ホスティング、Webの挙動に観測可能なイベントの連鎖を残します -- そして最初の被害者が標的になる数時間前から始まっています。

重要なシグナルは「このドメインは異常に見える」ではありません -- 異常であることは、すべての新規SaaS、CDN、マーケティングドメインの通常の状態です。重要なシグナルは:

「このドメインのセットアップシーケンスは、過去に悪意あると確認されたオペレーションの事前準備シーケンスに類似している。」

03 — 仕組み

初検知からスコア付き判定まで -- キャンペーンメールが届くに。

確認済みのキャンペーン行動から描いた、観測・スコアリングするイベントシーケンスの実例。

そしてオペレーションがクローキングを行う場合 -- スキャナーにはクリーンなページ、被害者にはペイロード -- 被害者と同じ条件でページをレンダリングし、その差異を捕捉します:

https://auth-login-secure.example/
データセンタークローラー · T+23m クリーン
https://auth-login-secure.example/
ログインID
パスワード
ログイン
日本モバイルプロファイル · T+24m クレデンシャルフィッシング
同じドメイン · 同じ瞬間 · 異なる訪問者
04 — モジュール

ひとつのフィード。6つの稼働パーツ。

GuardPuppy Watch

初検知からの新規ドメイン観測 -- ドメインが存在した瞬間から、すべてのレコード、すべての変更を追跡。

GuardPuppy Drift

SPF、DNS、証明書、ホスティングの変動 -- ブラックリストイベントとの相関で先行指標としてモデル化。

GuardPuppy Reveal

適応型マルチ視点検証: 被害者が見るであろう状態でページをレンダリングし、クローラー表示との差分を検出。

GuardPuppy Memory

キャンペーン記憶グラフ: 確認済みのすべてのオペレーションを相関させ、次のオペレーションをそのセットアップシーケンスで認識。

GuardPuppy Brand

監視対象ブランドのモニタリング、攻撃タイムライン、ブランドオーナー向けの法的根拠となるテイクダウン証拠。

GuardPuppy for rspamd

オープンプラグイン: シンボル、マップ、フィード取り込み。運用が退屈なほど簡単 -- それが設計思想です。

05 — 回避困難性

単一の指標は容易に変えられる。オペレーション全体はそうはいかない

攻撃者は証明書認証局、ASN、CDNを数分で切り替えられます。しかしスケールを維持しながらオペレーション全体のワークフローを変えることは極めて困難です。ワークフローこそがフィンガープリントです。

EDGE / 01

TLSフィンガープリンティング (JA4+)

クローキングキットはクライアントのTLSハンドシェイクに基づいてボットと被害者を分離します。私たちは実際の日本のモバイル・デスクトップブラウザと一致するTLSスタックで検証し、User-Agent偽装スキャナーでは到達できない回避手法を突破します。

EDGE / 02

Certificate Transparency リアルタイム監視

CTログストリームをリアルタイムで取り込み、新規発行を新規ドメインフィード、類似ドメイン検出、ホモグリフ検出と照合 -- ブランド偽装証明書をキャンペーン開始の数分前に捕捉することも珍しくありません。

EDGE / 03

コホート検出

悪意あるオペレーターはバッチで準備します -- 同じ時間帯、同じレジストラ、同じネームサーバーの振り付け、同じ証明書タイミング。単一ドメインではなく、グループ全体をスコアリングするため、1つのキャンペーンが数十の関連ドメインを一度に浮かび上がらせます。

EDGE / 04

ブラックリスト後のドリフト

レピュテーションが消耗すると、攻撃者は移動を余儀なくされます -- その変動はSPF編集、includeグラフの変更、ホスティング移転として漏洩します。ブラックリストイベントとの相関における変動速度は、攻撃者が生成を止められないシグナルです。

06 — フライホイール

導入が増えるほど、フィードは鋭くなる。

rspamdの判定結果、ユーザーからのフィッシング報告、バウンスデータがキャンペーン記憶グラフにフィードバックされます。導入が増えれば確認済みラベルが増え、ラベルが増えればモデルが向上し、モデルが向上すれば測定可能な効果が上がる。資産は減衰するのではなく、複利で成長します。

DEPLOY OBSERVE CONFIRM + LABEL IMPROVE MODEL MEASURED LIFT 判定と報告がキャンペーン記憶に フィードバックされる
07 — 約束ではなく実証

御社の実際の攻撃データでテスト。

最初に行う価値があるのは汎用デモではありません。最近御社の顧客を標的にした悪意あるドメインのサンプルをご提供ください -- クローキングフィッシングを含めて -- 各キャンペーンが発動する前に、インフラ履歴、コホート、CTシグナルが何を報告していたかをお見せします。正当な新規ドメインのマッチドセットに対する誤検知率も併せて提示します。

既存プロバイダーに対する測定可能な改善をシャドウスコアリングによる並列比較で提示。

正当な新規SaaS、CDN、マーケティングドメインに対する限定的かつレビュー済みの誤検知率 -- 後付けではなく、主要な成功指標として扱います。

高確信度の判定ごとのエビデンスバンドル -- アナリストレビューとテイクダウンに適した形式で。

08 — 提供者

このスケールで運用してきた人間が構築。

メールセキュリティ、不正対策、インターネットインフラにおける数十年の経験 -- 2006年からアイデンティティシステムを継続的に運用。収集、相関、適応型検証パイプラインは既存インフラ上で稼働しています: ロードマップではなく、デプロイメントです。

このサイト自体、意図的に迅速に立ち上げました。有用なものをどれだけ速く提供できるかのサンプルです。

09 — ご提案

先月の最悪のドメインをお送りください。私たちが何を先に見抜けたかをお見せします。

新規ドメインフィードが最初の視認です。rspamdは施行 -- 最初の施行ポイントであり、唯一ではありません。欠けているレイヤーは記憶 -- そしてそれはコミットする前に、御社のデータでテストできます。

GuardPuppyマスコット、見張り中