Brand Intelligence

Threat Graph: de dominios aislados a campañas organizadas

5 min lectura · Brand Intelligence

Un CISO recibe una alerta: "Se detectó un dominio fraudulento que imita tu marca." Lo reporta, el hosting lo baja en 48 horas. Problema resuelto.

Pero dos días después aparecen tres dominios más. Y luego cinco más. El atacante no desaparece — migra entre hostings, registradores y países. Cada dominio parece un incidente aislado. No lo es.

El problema: listas planas de amenazas

Las plataformas tradicionales de brand protection (Axur, Bolster, ZeroFox) muestran amenazas como una lista: dominio, fecha, estado. El CISO ve 30 filas en una tabla y no puede responder la pregunta más importante:

"¿Es un atacante con 30 dominios, o son 30 atacantes con un dominio cada uno?"

La respuesta cambia completamente la estrategia de respuesta. Si es una campaña organizada, se escala a autoridades. Si son oportunistas individuales, se manejan con takedowns puntuales.

La solución: Threat Graph

En vez de una tabla, mostramos un grafo de fuerza dirigida donde cada nodo es una entidad (dominio, IP, registrador, cuenta de exfiltración) y cada arista es una relación verificada.

Tu Marca tumarca-login.st tumrca-pago.cc tu-marca-app.xyz tumarca-admin.com tumarc4.blob 193.x.x.x Hosting A Registrar B
Marca Fraudulento Sospechoso Infraestructura

5 dominios de phishing conectados a la misma infraestructura = 1 campaña organizada

Caso real: campaña contra empresa de servicios en LATAM

Nuestro scanner detectó 7 dominios fraudulentos contra una marca en un período de 5 días. A primera vista: 7 incidentes separados, 4 registradores diferentes, 3 países de hosting.

El Threat Graph reveló la verdad en segundos:

  • Misma IP — 4 de los 7 dominios apuntaban a la misma dirección IP en otro país
  • Mismo registrador — 3 dominios registrados en el mismo proveedor alemán
  • Mismo bot Telegram — el código de exfiltración de credenciales enviaba datos al mismo bot
  • Misma tipografía — los sitios usaban la misma font CSS corporativa copiada

Conclusión: un solo atacante con una operación coordinada. No 7 personas diferentes. La respuesta correcta no era 7 takedowns individuales — era un reporte coordinado a autoridades con evidencia de la campaña completa.

Fingerprinting: detectar al atacante, no solo el dominio

Los atacantes rotan dominios diariamente. Pero reutilizan infraestructura: el mismo bot de Telegram para recibir credenciales robadas, los mismos paths en Azure Blob Storage, los mismos archivos JavaScript de exfiltración.

Mediavox extrae automáticamente estos indicadores de compromiso (IOCs) de cada sitio confirmado como phishing. Cuando un dominio NUEVO aparece con los mismos IOCs — sin importar qué nombre tenga — se identifica como del mismo atacante en segundos. No en días. No después de que las víctimas caigan.

Content Forensics: 8+ señales sin depender de IA

Cada dominio detectado se analiza automáticamente buscando 8+ señales forenses en el HTML:

  1. Exfiltración vía Telegram/Discord — el sitio envía credenciales robadas a un bot
  2. Formulario de captura — campos de contraseña + documento de identidad
  3. Hosting gratuito — servido desde Azure Blob, Netlify o Vercel (gratis, desechable)
  4. JavaScript sospechoso — archivos con nombres como "datos.js" o "telegram.js"
  5. Tipografía corporativa copiada — usa la font-family de la marca víctima
  6. Señales de exfiltración HTTP — envíos POST a endpoints PHP o APIs externas
  7. Ausencia de analytics — sitios reales usan Google Analytics; los clones no

Si un sitio tiene exfiltración vía Telegram — es phishing al 99%. Sin necesidad de IA, sin costo de tokens, sin falsos positivos. Una sola señal determinística vale más que un modelo probabilístico.

Lo que esto significa para un CISO

Antes (lista plana)

  • 7 alertas separadas
  • 7 takedowns individuales
  • El atacante sigue operando
  • No hay evidencia de campaña

Ahora (Threat Graph)

  • 1 campaña identificada
  • Reporte coordinado a autoridades
  • Infraestructura completa del atacante expuesta
  • Futuros dominios detectados por fingerprint

Disponible hoy

El Threat Graph está disponible en el Threat Dashboard para clientes con plan Protect y Enterprise. Incluye exportación PNG, modo fullscreen, y los datos se actualizan en tiempo real con cada detección del scanner y Certificate Transparency Monitor.

Para equipos que necesitan proteger múltiples marcas en LATAM: solicita una demo y te mostramos el grafo de amenazas activas contra tu marca en vivo.

Resumen

  • Un dominio aislado es un dato. Dominios conectados son una campaña.
  • El Threat Graph conecta dominios, IPs, registradores e IOCs automáticamente.
  • Content Forensics analiza el HTML con 8+ señales determinísticas ($0 por análisis).
  • Fingerprinting detecta futuros dominios del mismo atacante en segundos.
  • Disponible en planes Protect y Enterprise. Consulta precios en mediavox.co/mvdevportal/pricing

Comparte este articulo

X LinkedIn WhatsApp

Artículos relacionados