En Brand Defense → Lookalikes vas a ver todas las variantes de tus dominios que la plataforma detectó como registradas. La lista puede ser larga — de un dominio popular, es normal ver 50-200 variantes.
Cómo priorizar
No todos los lookalikes son maliciosos. La priorización se hace en orden:
risk_level=high+ registrados recientemente (<30 días) → primer acción. Alta probabilidad de ser preparación de campaña.risk_level=highcon MX activo → segundos. Están listos para lanzar phishing por email.risk_level=mediumcon A record y contenido → detonar para ver qué son.risk_level=low→ suelen ser dominios legítimos (competidores, partners con nombres similares). Marcá comowhitelistpara sacarlos de futuras alertas.
Detonar
Un click en Detonar envía la URL a urlscan.io en sandbox privado (visibility=unlisted). En 15-30 segundos tenés:
- Screenshot de la página renderizada.
- Verdict:
malicious,suspicious,benign, ounknownsi urlscan aún está procesando. - Score (0-100).
- Tags (
phishing,credential-theft, etc.). - URL final (útil para detectar cloaking / redirect chains).
Si el verdict tarda más de 30s, la plataforma guarda verdict=unknown y el operador puede refrescar — reusa el UUID sin gastar otra unidad del quota de urlscan.
Falsos positivos comunes
- Competidores con nombres similares — típicamente
lowrisk, sin MX, WHOIS con datos corporativos legítimos. Whitelist. - Dominios propios legacy — a veces la plataforma detecta variantes que en realidad son tuyas. Whitelist.
- Registrar defensivo — muchas empresas registran los typos ellas mismas para bloquear atacantes. Si detectás una que probablemente sea tuya y no aparece en tu tenant, verificá con IT.
Whitelist
En cada fila, botón Marcar como no relevante. Setea risk_level=whitelist internamente. Nunca alerta ni aparece en el top de “high risk”.
Podés revertir en cualquier momento. Se auditea la acción.
Alertas
En Alert Rules, activá:
- NEW_LOOKALIKE_HIGH_RISK — notif inmediata via email/Slack/Teams cuando un lookalike
highse registra. - LOOKALIKE_HAS_MX_NEW — cuando una variante suma MX record (empieza a poder mandar email por ella).
- LOOKALIKE_HAS_CERT_NEW — cuando aparece un cert TLS válido (empieza a poder alojar un sitio “legítimo”-aparente).
Investigación adicional
Para un lookalike sospechoso, hay tabs adicionales en el detalle:
- RDAP + WHOIS — quién es el registrant. Muchos maliciosos usan servicios anonymizer.
- Reverse-IP — qué otros dominios comparten IP. Un patrón típico: 20+ lookalikes de distintas marcas alojados en la misma IP → atacante en curso.
- Threat Intel correlation — chequea si el dominio o su IP están en feeds de amenazas conocidos.
Esta información se empaca automáticamente al iniciar un takedown.