Phishing domene som ligner ditt: oppdag og reager
Et phishing domene er et domene som ligner på ditt eget, men som eies av en angriper. Det brukes til å sende falske e-poster eller lage kopier av nettsiden din for å lure kundene dine til å oppgi passord, kortnummer og annen sensitiv informasjon. Jo raskere du oppdager og reagerer, jo mindre skade kan det gjøre.
TL;DR: Angripere registrerer domener som ligner på dine, for eksempel fen0.no i stedet for feno.no. Du oppdager dem ved å overvåke varianter av domenenavnet ditt, og du begrenser skaden ved å rapportere dem og sikre e-posten med SPF, DKIM og DMARC.
Hva er et phishing domene?
Begrepet dekker alle domenenavn som er laget for å etterligne et kjent merke. Formålet er å få folk til å tro at de snakker med deg, når de egentlig snakker med en angriper. Fenomenet kalles også typosquatting, lookalike-domener eller cybersquatting.
Variantene er mange:
- Bokstaver som ligner. fen0.no med tallet null i stedet for bokstaven o, eller feno.co i stedet for feno.no.
- Ekstra ord eller bindestrek. feno-support.no, feno-login.no eller feno-varer.no.
- Andre toppnivådomener. feno.com, feno.net eller feno.org når merket ditt bare finnes under .no.
- Vanlige stavefeil. feon.no når det riktige navnet er feno.no.
Angriperen håper at én kunde skriver feil, klikker på lenken i en e-post eller ikke oppdager at nettsiden er en kopi. Det holder at én av mange tusen gjør en feil, og det er ofte nok til at angriperen tjener på det. Domenet til en phishing-kampanje er i tillegg billig å skaffe seg: et .no-domene koster noen hundrelapper i året.
Slik oppdager du lookalike-domener
De fleste merker oppdager først et phishing domene når kunder begynner å klage. Du kan ligge et hakk foran ved å overvåke varianter av navnet ditt systematisk. Start med de mest sannsynlige kombinasjonene.
- List opp alle varianter av navnet ditt. Skriv ned bokstaver som lett forveksles, ekstra bindestrek, vanlige stavefeil og andre toppnivådomener som .com, .net og .org.
- Sjekk dem mot Norid og WHOIS. For .no-domener viser Norid sitt register hvem som er registrant. Slå opp variantene med jevne mellomrom, gjerne en gang i måneden.
- Få varsler når noe dukker opp. Google Alerts på merkenavnet ditt fanger nye sider som misbruker det. Sertifikattransparensloggene på crt.sh viser nye SSL-sertifikater utstedt for varianter av domenet ditt, noe som ofte avslører en falsk nettside før den lanseres.
- Lytt til kundeservice. Be kundeservicen notere alle henvendelser der kunder spør om e-poster eller nettsider de er usikre på. Det er ofte det første tegnet på at noen misbruker navnet ditt.
Har du et domene du vil overvåke, kan du registrere de viktigste variantene selv. Hos Feno starter prisen for et .no-domene på 99 kr i året, og du får varsling ved endringer og utløp på domenene dine.
Hva gjør du når du finner et phishing domene?
Når du har oppdaget et phishing domene, gjelder det å handle raskt. Jo lenger den falske siden er i aktiv bruk, jo flere kan bli lurt. Her er en praktisk rekkefølge:
- Dokumenter alt. Ta skjermbilder av den falske siden, og ta vare på e-postene som er sendt. Det trenger du hvis du senere melder fra til registre eller myndigheter.
- Finn ut hvem som står bak. Slå opp domenet i Norid sitt register for .no, eller i WHOIS for internasjonale domener. Er eierinformasjonen skjult, får du i det minste vite når domenet ble registrert.
- Melde fra til Norid. .no-regelverket sier at et domene ikke skal være villedende eller krenke andres rettigheter. Du kan be Norid undersøke domenet gjennom klageordningen deres hvis du mener reglene er brutt.
- Meld fra til myndighetene. Nettsvindel.no samler inn tips om phishing og svindel i Norge. Ved grov svindel bør kundene dine også anmelde saken til politiet, og du kan melde fra til Nkom, som fører tilsyn med .no-området.
- Få siden blokkert. Meld den falske siden til Google Safe Browsing og nettleserleverandørene. Brukere får da et varsel om at siden er farlig før de åpner den.
- Varsle kundene dine. Legg ut en melding på nettsiden din og i nyhetsbrevet. Fortell hvilket domene som er ekte, og at du aldri ber om passord eller kortnummer på e-post.
Du kan ikke få slettet et domene du ikke eier. Målet er å stoppe misbruket og gjøre det dyrt for angriperen å fortsette. Registrerer du i tillegg de viktigeste variantene av ditt eget navn, hindrer du at de havner i feil hender i utgangspunktet.
Hvorfor SPF, DKIM og DMARC er del av svaret
Et phishing domene gjør mest skade når det brukes til å sende e-post som ser ut til å komme fra deg. Angriperen trenger nemlig ikke ditt domene for å utgi seg for å være deg. Med riktig oppsett kan du gjøre det vanskelig, og bevislig, å forfalske e-post fra merket ditt.
SPF (Sender Policy Framework) er en liste over hvilke servere som har lov til å sende e-post fra domenet ditt. Mottakerens server sjekker listen når e-posten kommer fram. E-post som ikke kommer fra en godkjent server, blir merket som spam eller avvist.
DKIM (DomainKeys Identified Mail) signerer e-posten din kryptografisk med en nøkkel som ligger i DNS. DNS, domenesystemet som oversetter domenenavn til serveradresser, er dermed grunnmuren for hele kontrollen din. Mottakeren kan verifisere signaturen og se at e-posten faktisk er sendt av deg og ikke endret underveis.
DMARC (Domain-based Message Authentication, Reporting and Conformance) forteller mottakerne hva de skal gjøre med e-post som verken består SPF- eller DKIM-sjekken. Samtidig sender DMARC deg rapporter om hvem som sender e-post i ditt navn. På den måten kan du oppdage misbruk lenge før kundene dine gjør det.
De tre teknologiene virker sammen. SPF og DKIM beviser at e-posten er ekte, mens DMARC forteller verden hva de skal gjøre med e-post som ikke er det. Du kan administrere både DNS og DNSSEC, som sikrer at svar fra DNS ikke kan forfalskes, i kontrollpanelet til Feno, der sonen signeres automatisk.
Vanlige spørsmål om phishing og domener
Kan jeg få slettet et domene som ligner på mitt?
Ikke direkte. Du kan be Norid undersøke .no-domener du mener er villedende eller krenker rettighetene dine, og du kan anmelde svindel. En sletting krever likevel en klageprosess, og utfallet er aldri garantert. Derfor er forebygging, som å registrere varianter av navnet ditt selv, ofte det tryggeste valget.
Hvordan vet jeg om en e-post faktisk kommer fra meg?
Sjekk avsenderadressen tegn for tegn, og legg merke til detaljer som en ekstra bokstav eller et annet toppnivådomene. Med DMARC-rapporter får du oversikt over hvilke servere som sender e-post i ditt navn. Feno sin domeneovervåking varsler deg dessuten ved endringer, for eksempel hvis DNS-oppsettet plutselig endres.
Skal jeg registrere alle varianter av navnet mitt selv?
De viktigste, ja. For .no-domener koster det fra 99 kr i året per domene, noe som er billig forsikring mot typosquatting. Prioriter vanlige stavefeil, bokstaver som lett forveksles, og toppnivådomener som .com, .net og .org hvis du kan. Det er umulig å ta alle kombinasjoner, så overvåking er fortsatt nødvendig.
Sikre domenet ditt før noen andre gjør det
Phishing med lookalike-domener forsvinner ikke. Det viktigste du kan gjøre, er å vite hva som finnes i ditt navn, reagere raskt når noe dukker opp, og sørge for at e-posten din er vanskelig å forfalske. Som norsk registrar gir Feno deg kontroll over DNS, DNSSEC og varsling på alle domener, med transparent prising uten skjulte gebyrer.
Har du et domene å sikre, eller vil du flytte inn et du allerede eier? Registrer eller overfør domenet ditt hos Feno i dag, og få full oversikt over alt som er ditt.