Funktionsweise
Vom Zertifikatssignal zum Nachweis.
Öffentliche Certificate Transparency bedeutet: Eine gefälschte Seite hinterlässt meist eine Spur, bevor sie jemand besucht. Octopus Shield liest diese Spur, erklärt sie und hält sie prüfbar.
Warum Zertifikate zuerst kommen.
Nahezu jede Phishing-Seite wird über HTTPS ausgeliefert, und nahezu jedes HTTPS-Zertifikat wird in öffentliche Certificate-Transparency-Logs eingetragen. Diese Veröffentlichung geschieht oft, bevor die Seite überhaupt Verkehr hat. Diese Logs zu lesen ist das früheste ehrliche Signal, das ohne Zugriff auf fremde Netzwerke verfügbar ist.
Entdecken
Certificate-Transparency-Logs, crt.sh und Censys werden fortlaufend gelesen. Der Log-Satz erneuert sich selbst, damit ein eingefrorenes oder stillgelegtes Log die Erfassung nicht unbemerkt stoppt.
Normalisieren
Namen werden auf eine vergleichbare Form gebracht: Homographen, Leetspeak-Ersetzungen, Punycode und internationalisierte Domainnamen werden vor jedem Vergleich aufgelöst.
Bewerten
Jeder Kandidat erhält eine Vorabpunktzahl aus Zeichenabstand, Ersetzungsmustern, Schlüsselwortposition und Neuheit des Zertifikats. Die beitragenden Signale bleiben am Datensatz.
Beobachten
Optional, standardmäßig aus. Ist es aktiviert, kann eine kopierte Seite eine anonyme, unbestätigte Beobachtung melden — einschließlich der Einschätzung, ob der Besucher automatisiert oder menschlich wirkte. Identität ist nicht beteiligt.
Nachweisen
Quelle, Zeitstempel, Zertifikatsreferenz und die Signale hinter der Punktzahl bleiben zusammen, damit ein Fund geprüft, bestritten oder an eine Registrierstelle übergeben werden kann.
Wo dieser Ansatz endet.
Eine ehrliche Methodenbeschreibung nennt auch, was die Methode nicht sehen kann.
- Eine ohne HTTPS ausgelieferte gefälschte Seite hinterlässt keine Zertifikatsspur.
- Ein Zertifikat für einen Namen, der der Marke nicht ähnelt, wird über Ähnlichkeit nicht markiert.
- Die Abdeckung über alle Aussteller und Logs wurde nicht gemessen, deshalb wird keine Abdeckungszahl veröffentlicht.
- Die durchschnittliche Erkennungszeit wird derzeit nicht gemessen, deshalb wird kein Latenzwert veröffentlicht.