A változatok kiszámítható hibákat használnak ki: elhagyott vagy megkettőzött betűket, felcserélt karaktereket, rossz legfelső szintű domaint, hasonlóan renderelődő homoglifeket és hihető márka-plusz-szó kombinációkat. A begyűjtött forgalom a közönséges elütéstől a szándékos spear-phishing úti célokig terjed, amelyeket szinte megkülönböztethetetlenre terveztek a valódi szolgáltatástól.
A védelmi munka a névtér és a felhasználó között oszlik meg. A szervezetek a nevükhöz és márkáikhoz hasonló regisztrációkat figyelik, regisztrátor- és takedown-csatornákat használnak a visszaélésszerű regisztrációk ellen, és a befelé irányuló oldalra is védekeznek — DNS-szűrés, tanúsítvány-átláthatósági monitoring, e-mail-hamisítás elleni védelem, és annak tudata, hogy a „elég közel" kinéző cím maga a támadás.
Legfontosabb pontok
VáltozatcsaládokElírások, felcserélések, elhagyott vagy megkettőzött karakterek, alternatív TLD-k, homoglif-helyettesítések és márka-plusz-szolgáltatás összetett nevek.
Védelmi lefedettségFigyelni kell az új domainregisztrációkat és a tanúsítvány-átláthatósági naplókat a névváltozatokra, ahol arányos előre kell regisztrálni a leggyakrabban visszaéléssel érintett formákat, és igénybe kell venni a regisztrátor-, UDRP- vagy hosting-takedown-útvonalakat.
Befelé irányuló védelemSzűrni kell az ismert hasonmás domaineket a web- és e-mail-kontrollokban, validálni kell a DMARC-ot a domainhamisított levek tompítására, és a tanúsítvánnyal rendelkező hasonmásokat nagyobb kockázatú jelekként kell kezelni.
Fontos korlátA hasonló domain nem automatikusan visszaélésszerű — legitim változatok, védelmi regisztrációk és független vállalkozások is léteznek. A regisztrációs hasonlóság vizsgálati és adott esetben jogi eljárási jel, nem a rosszindulatú szándék bizonyítéka.