Docs / Brand Defense

En Brand Defense → Lookalikes vas a ver todas las variantes de tus dominios que la plataforma detectó como registradas. La lista puede ser larga — de un dominio popular, es normal ver 50-200 variantes.

Cómo priorizar

No todos los lookalikes son maliciosos. La priorización se hace en orden:

  1. risk_level=high + registrados recientemente (<30 días) → primer acción. Alta probabilidad de ser preparación de campaña.
  2. risk_level=high con MX activo → segundos. Están listos para lanzar phishing por email.
  3. risk_level=medium con A record y contenido → detonar para ver qué son.
  4. risk_level=low → suelen ser dominios legítimos (competidores, partners con nombres similares). Marcá como whitelist para sacarlos de futuras alertas.

Detonar

Un click en Detonar envía la URL a urlscan.io en sandbox privado (visibility=unlisted). En 15-30 segundos tenés:

  • Screenshot de la página renderizada.
  • Verdict: malicious, suspicious, benign, o unknown si urlscan aún está procesando.
  • Score (0-100).
  • Tags (phishing, credential-theft, etc.).
  • URL final (útil para detectar cloaking / redirect chains).

Si el verdict tarda más de 30s, la plataforma guarda verdict=unknown y el operador puede refrescar — reusa el UUID sin gastar otra unidad del quota de urlscan.

Falsos positivos comunes

  • Competidores con nombres similares — típicamente low risk, sin MX, WHOIS con datos corporativos legítimos. Whitelist.
  • Dominios propios legacy — a veces la plataforma detecta variantes que en realidad son tuyas. Whitelist.
  • Registrar defensivo — muchas empresas registran los typos ellas mismas para bloquear atacantes. Si detectás una que probablemente sea tuya y no aparece en tu tenant, verificá con IT.

Whitelist

En cada fila, botón Marcar como no relevante. Setea risk_level=whitelist internamente. Nunca alerta ni aparece en el top de “high risk”.

Podés revertir en cualquier momento. Se auditea la acción.

Alertas

En Alert Rules, activá:

  • NEW_LOOKALIKE_HIGH_RISK — notif inmediata via email/Slack/Teams cuando un lookalike high se registra.
  • LOOKALIKE_HAS_MX_NEW — cuando una variante suma MX record (empieza a poder mandar email por ella).
  • LOOKALIKE_HAS_CERT_NEW — cuando aparece un cert TLS válido (empieza a poder alojar un sitio “legítimo”-aparente).

Investigación adicional

Para un lookalike sospechoso, hay tabs adicionales en el detalle:

  • RDAP + WHOIS — quién es el registrant. Muchos maliciosos usan servicios anonymizer.
  • Reverse-IP — qué otros dominios comparten IP. Un patrón típico: 20+ lookalikes de distintas marcas alojados en la misma IP → atacante en curso.
  • Threat Intel correlation — chequea si el dominio o su IP están en feeds de amenazas conocidos.

Esta información se empaca automáticamente al iniciar un takedown.