CT-логи против фишинга: как заранее находить поддельные домены
📋 Кратко
Certificate Transparency показывает публично выпущенные TLS-сертификаты и помогает заметить новые поддомены, опечатки в доменах и попытки имитации бренда. CT-лог не доказывает, что сайт вредоносен, а сертификат не подтверждает честность владельца. Разбираем безопасный процесс мониторинга, проверку DNS и регистрацию домена, работу с ложными срабатываниями и передачу подтверждённых индикаторов в защитные средства.
Фишинговый сайт часто появляется раньше, чем о нём узнаёт служба безопасности. Злоумышленник регистрирует домен, выпускает для него TLS-сертификат и готовит страницу, похожую на сайт компании. Пользователь видит значок защищённого соединения и может принять подделку за настоящий ресурс.
Журналы Certificate Transparency, или CT-логи, сокращают этот разрыв. Они показывают публично выпущенные сертификаты и позволяют заметить новые домены вокруг бренда. Это не детектор фишинга в один клик. CT-лог даёт ранний сигнал, который нужно проверить другими способами.
🔍 Что такое Certificate Transparency
Certificate Transparency — открытая система контроля TLS-сертификатов. Когда удостоверяющий центр выпускает сертификат для публичного домена, сведения о нём попадают в CT-логи. Журналы работают по принципу добавления записей. Старые записи нельзя незаметно удалить.
Такая публикация делает выпуск сертификатов видимым для владельцев доменов, браузеров и специалистов по безопасности. Компания может сравнить найденные имена со своим списком активов. Она также замечает сертификат, о котором никто не сообщил внутренней команде.
В записи можно увидеть имя домена и связанные имена. В результатах поиска встречаются основной домен, поддомены и имена из подстановочных сертификатов. Это помогает найти забытые или новые узлы внешней инфраструктуры.
Важно разделять два события. Публикация сертификата означает, что удостоверяющий центр выпустил его для имени. Она не означает, что на домене уже работает фишинговая страница.
Что сделать сейчас: составьте список официальных доменов и поддоменов компании. Используйте его как основу для дальнейших проверок CT-логов.
📌 Почему сертификат связан с появлением поддельного домена
Новый сайт обычно требует HTTPS. Для этого владелец домена получает TLS-сертификат. После выпуска имя становится заметным в публичном журнале. Поэтому CT-логи иногда показывают подозрительную инфраструктуру ещё на раннем этапе.
Злоумышленники создают домены, похожие на настоящие. Они меняют одну букву, используют похожий символ или добавляют слово рядом с названием бренда. Такой домен может выглядеть убедительно в письме или сообщении.
Проверка CT-логов помогает увидеть подобные имена. В ходе мониторинга можно искать название бренда не только в основном домене. Нужно учитывать поддомены, варианты написания и подстановочные сертификаты.
Ранний сигнал не гарантирует, что атака уже началась. Домен может принадлежать партнёру, тестовой системе или другому владельцу с похожим названием. Поэтому команда проверяет находку до передачи её в блокирующие средства.
Что сделать сейчас: добавьте в правила поиска название бренда, его распространённые опечатки и важные поддомены.
🛠️ Как искать точное имя и дочерние домены
Первый сценарий поиска — точное имя организации. Он показывает сертификаты, выпущенные для выбранного домена. Такой поиск помогает сверить известную инфраструктуру с публичными записями.
Следующий сценарий охватывает дочерние домены. Поиск для основного имени может включать все имена ниже него. Так обнаруживаются новые узлы, которые ещё не попали во внутренний реестр.
Отдельно проверяйте подстановочные сертификаты. Подстановка обозначается символом звёздочки и может охватывать несколько поддоменов. В инструментах поиска такой запрос возвращает именно подстановочные сертификаты, а не все возможные имена.
Полезно сохранять результаты каждого поиска. Сравнение нового списка с предыдущим показывает изменения. Новая строка, новый поддомен или необычный выпуск становятся отдельными событиями для анализа.
Не ограничивайтесь одним запросом. Название бренда может находиться в имени домена, но не совпадать с официальным доменом компании. Поэтому мониторинг включает точное имя, части названия и безопасные варианты написания.
Что сделать сейчас: разделите правила на три группы: точные домены, дочерние имена и подстановочные сертификаты. Для каждой группы задайте отдельный уровень приоритета.
⚠️ Какие признаки повышают риск находки
Самый понятный признак — опечатка в названии домена. Одна изменённая буква уже может создать визуально похожий адрес. Особенно внимательно проверяйте имена, которые отличаются от официального домена только одним символом.
Другой признак — подмена символов. Злоумышленник может использовать похожие знаки или необычную запись бренда. Такое имя требует ручной проверки и сопоставления с официальными правилами написания.
Риск повышает сочетание бренда с незнакомой зоной или дополнительным словом. Само по себе необычное доменное окончание ничего не доказывает. Но оно становится важным сигналом вместе с опечаткой и новым сертификатом.
Отдельно отмечайте массовый выпуск сертификатов. Несколько новых имён за короткий период могут указывать на подготовку инфраструктуры. Это также может быть обычным обновлением или автоматической настройкой. Команда проверяет контекст, а не делает вывод по одному признаку.
Подозрительным бывает и сертификат для имени, о котором никто не знает. Он может относиться к забытым системам компании. Он также может указывать на попытку имитации бренда. Оба варианта требуют быстрой проверки.
Что сделать сейчас: заведите понятные метки риска. Например, отмечайте опечатку, похожий символ, бренд в имени, необычную зону и массовый выпуск.
🔐 Как проверить находку без перехода по ссылке
Проверка начинается с самого имени. Сравните его с официальным доменом и внутренним списком активов. Не открывайте подозрительную ссылку из письма или сообщения для первичной проверки.
Затем изучите DNS-сведения. Нужно понять, разрешается ли имя в IP-адрес и связана ли запись с известной инфраструктурой. Сам факт разрешения домена не доказывает вредоносность, но помогает определить следующий шаг.
Проверьте сведения о регистрации домена. Дата создания, регистратор и другие доступные данные помогают отличить старый корпоративный ресурс от недавно созданного имени. Эти данные не заменяют расследование.
После этого оцените содержимое сайта в безопасном режиме. Не вводите учётные данные и не загружайте файлы. Если организация использует средства изоляции браузера, проверка проходит внутри такого изолированного окружения.
Сопоставьте страницу с официальным сайтом. Обратите внимание на адреса форм, имя организации, контакты и переходы. Но не делайте вывод только по внешнему виду. Фишинговая страница может копировать дизайн почти полностью.
Что сделать сейчас: закрепите этот порядок в инструкции дежурной команды. Укажите, что переход по подозрительной ссылке не нужен для первичного анализа.
📊 Как построить автоматический мониторинг
Разовая проверка показывает только текущий снимок. Для раннего обнаружения нужен постоянный контроль. Система регулярно получает новые записи CT-логов и сравнивает их с уже известными результатами.
Мониторинг отправляет уведомление при появлении нового сертификата. В сообщение попадает имя домена, время обнаружения и причина срабатывания. Простая причина может быть такой: имя содержит название бренда или отличается от официального домена.
Правила можно разделить по важности. Точное совпадение с официальным доменом часто связано с нормальной работой. Опечатка в бренде требует более быстрой проверки. Новый домен с формой входа получает высокий приоритет.
Система должна хранить историю событий. История помогает увидеть повторный выпуск сертификата и массовое появление имён. Она также снижает число повторных уведомлений по уже проверенным доменам.
Мониторинг не обязан работать только с одним журналом или одним запросом. Важно получать полный результат доступного поиска и учитывать ограничения сервиса. Некоторые инструменты возвращают до 100 сертификатов за один запрос. При большем объёме нужен другой режим получения данных.
Автоматизация не отменяет ручную проверку. Она ускоряет доставку сигнала специалисту. Решение о блокировке или уведомлении пользователей принимается после подтверждения риска.
Что сделать сейчас: настройте уведомления о новых сертификатах и храните историю результатов. Сначала проверьте правила на собственных доменах, чтобы убрать лишний шум.
🧭 Как обрабатывать ложные срабатывания
CT-логи показывают сертификаты, а не намерения владельцев. Новый домен может принадлежать филиалу, подрядчику или тестовой системе. Иногда совпадение возникает из-за общего слова в названии.
Поэтому аналитик проверяет связь имени с организацией. Он сопоставляет домен с реестром активов, DNS-записями и регистрационными данными. Если связь подтверждается, находку передают владельцу системы.
Ложные срабатывания нельзя просто удалять. Их лучше помечать причиной. Такая отметка помогает улучшить правила и не повторять одну проверку при каждом новом выпуске сертификата.
Для известных легитимных доменов создайте список исключений. Исключение должно быть точным и понятным. Не добавляйте в него широкие шаблоны, которые могут скрыть будущую подделку.
Уведомления также требуют ограничения частоты. Массовый выпуск сертификатов может создать много событий за короткое время. Без ограничения команда начнёт пропускать важные сигналы среди повторов.
При обработке результатов учитывайте персональные данные. Не собирайте сведения, которые не нужны для проверки домена. Ограничьте доступ к журналам расследований и задайте срок хранения.
Что сделать сейчас: добавьте к каждому срабатыванию статус: «проверяется», «легитимно», «подозрительно» или «подтверждено». Записывайте короткую причину решения.
🚀 Как передавать подтверждённые индикаторы в защиту
После проверки команда получает индикатор, которому можно доверять. Им может быть доменное имя, связанное с имитацией бренда. Важно отделять подтверждённые индикаторы от первичных сигналов CT-мониторинга.
Подтверждённый домен передают в средства защиты организации. Это могут быть фильтры почты, DNS-контроль и системы обнаружения угроз. Цель передачи — снизить вероятность перехода пользователей на поддельный ресурс.
Одновременно команда проверяет историю инцидента. Нужно понять, приходили ли письма с этим доменом и обращались ли к нему рабочие устройства. Если такие события найдены, расследование расширяется на учётные записи и конечные точки.
Не стоит блокировать каждый новый домен автоматически. Слишком широкое правило может нарушить работу партнёров и законных сервисов. Сначала применяйте уведомление, затем повышайте действие после подтверждения.
Результаты проверки полезно передавать в службу реагирования. Она фиксирует время обнаружения, имя домена, признаки риска и принятые меры. Такой формат облегчает повторную проверку и обмен внутри команды.
Что сделать сейчас: создайте единый формат индикатора. Включите домен, источник, время обнаружения, признаки риска и итог проверки.
🔒 Что CT-логи не могут обнаружить
CT-логи не показывают домен до его регистрации. Они также не гарантируют, что сайт уже размещён. Система фиксирует выпуск и публикацию сертификата, а не полный жизненный цикл атаки.
Не каждый фишинговый ресурс использует новый домен. Злоумышленник может разместить страницу на взломанном сайте или применить уже существующий адрес. В таком случае новый выпуск сертификата может не появиться.
Не каждый домен с названием бренда вредоносен. Компания может использовать имя в партнёрском проекте или внутреннем сервисе. Поэтому CT-мониторинг не заменяет проверку владельца и содержания ресурса.
Сертификат тоже не служит знаком доверия. Он подтверждает шифрование соединения с доменом. Он не подтверждает законность сайта, качество организации или безопасность формы входа.
Охват зависит от доступности записей и возможностей инструмента поиска. Один запрос может вернуть ограниченное число сертификатов. При большом количестве результатов система должна учитывать продолжение поиска и историю.
Нельзя обещать обнаружение каждой атаки заранее. Точнее говорить о сокращении времени между выпуском сертификата и выявлением подозрительного имени. Такой подход помогает планировать реальные показатели мониторинга.
Что сделать сейчас: закрепите CT-логи как один источник сигналов. Дополните их почтовыми событиями, DNS-контролем и проверкой сообщений пользователей.
✅ Чек-лист внедрения CT-мониторинга
Начните с инвентаризации. Соберите официальные домены, ключевые поддомены и варианты написания бренда. Укажите владельца каждого имени и допустимые связанные сервисы.
Затем определите правила поиска. Используйте точное имя, дочерние домены, подстановочные сертификаты и похожие строки. Для каждого правила назначьте приоритет и ответственного.
Настройте регулярное получение данных. Сохраняйте новые результаты и сравнивайте их с прошлой версией. Не полагайтесь только на разовую ручную проверку.
Подготовьте процедуру безопасного анализа. Сначала изучайте имя, CT-запись, DNS и регистрацию домена. Содержимое проверяйте в изоляции и не вводите рабочие учётные данные.
Отдельно опишите работу с ложными срабатываниями. Укажите допустимые причины исключения и срок повторной проверки. Запретите широкие исключения без владельца и срока действия.
Определите условия эскалации. Опечатка в бренде, новая регистрация и форма входа повышают приоритет. Массовый выпуск сертификатов требует проверки связанного набора доменов.
Свяжите процесс с защитными средствами. Подтверждённые домены передавайте в фильтры и системы обнаружения. Сохраняйте журнал решений и результаты проверки.
- Список официальных доменов обновляется при каждом изменении инфраструктуры.
- Новые сертификаты сравниваются с историей результатов.
- Подстановочные сертификаты проверяются отдельным правилом.
- Опечатки и похожие символы получают повышенный приоритет.
- DNS и регистрационные сведения проверяются без перехода по ссылке.
- Содержимое подозрительного сайта открывается только в изолированной среде.
- Ложные срабатывания получают причину и срок пересмотра.
- Подтверждённые индикаторы передаются в защитные средства.
- Доступ к результатам и срок хранения ограничиваются.
Что сделать сейчас: проведите пробный цикл на собственных доменах. Измерьте время от появления сертификата до уведомления и ручной проверки.
🎯 Как измерять пользу раннего обнаружения
CT-мониторинг полезен, если команда быстро превращает сигнал в решение. Поэтому измеряйте не число найденных сертификатов, а время обработки и качество итогов.
Первый показатель — задержка между появлением записи и уведомлением. Второй — время от уведомления до первичной проверки. Третий — доля ложных срабатываний среди всех сигналов.
Отдельно считайте число новых доменов, связанных с официальной инфраструктурой. Это помогает находить забытые активы. Такие находки повышают качество реестра и снижают риск неизвестных сервисов.
Для подозрительных имён фиксируйте результат проверки. Важно знать, сколько доменов признано легитимными, сколько требует наблюдения и сколько передано в защитные средства.
Показатели нужно пересматривать после изменений правил. Слишком широкое правило увеличивает шум. Слишком узкое правило пропускает варианты написания бренда.
Оценка должна учитывать ограничения метода. CT-логи не показывают все возможные фишинговые сайты. Они помогают увидеть часть инфраструктуры, связанной с выпуском публичных сертификатов.
Что сделать сейчас: установите внутренние целевые показатели для задержки уведомления, проверки и передачи подтверждённых индикаторов. Пересматривайте их после каждого крупного изменения мониторинга.
🔮 Итог: CT-логи как ранний сигнал, а не доказательство атаки
Certificate Transparency делает выпуск публичных TLS-сертификатов заметным. Это помогает искать новые поддомены, забытые системы и имена, похожие на бренд. Постоянный мониторинг сокращает время между появлением сертификата и реакцией команды.
Но один CT-сигнал не отвечает на вопрос о вредоносности домена. Аналитик проверяет DNS, регистрацию и содержимое сайта. Он также учитывает известные активы, контекст бренда и историю событий.
Лучший результат даёт связка процессов. CT-логи поставляют ранние сигналы. Реестр активов даёт контекст. Безопасная проверка подтверждает риск. Защитные средства уменьшают вероятность перехода пользователей.
Такой подход помогает действовать заранее, но без ложных обещаний. Организация не пытается угадать каждую атаку. Она быстрее замечает подозрительные домены и проверяет их по понятному сценарию.
Что сделать сейчас: включите CT-мониторинг для ключевых доменов и назначьте владельца каждого уведомления. Без ответственного даже хороший сигнал остаётся незамеченным.
📚 Читайте также
- Как защитить корпоративную почту от фишинга с подменой домена
- Спам-фильтры на ИИ: как старый трюк со скрытым текстом их обманывает
- Телеметрия умного дома без утечек: DNS и локальные сервисы
- Криптография глазами злоумышленника: как перехватывают ваш HTTPS
- DNS-туннелирование: как злоумышленники прячут трафик в DNS-запросах и как это выявить
📖 Термины
DNS · TLS · Автоматизированное сканирование · Индикаторы компрометации (IoC) · Фишинг
🔗 Источники
- Certificate Transparency(2026-08-25 ✓)
- Certificate Transparency Logs: обнаружение поддельных сертификатов и мониторинг домена(2026-08-25 ✓)
- Finding Attack Surface and Other Interesting Domains via Certificate Transparency Logs(2026-08-25 ✓)
- Search Certificate Transparency Logs(2026-08-25 ✓)