API de monitoreo de la Dark Web: cómo automatizar las comprobaciones de exposición
La API de monitorización de la Dark Web de TA permite consultar programáticamente la exposición de su organización, en lugar de depender de un panel de control: credenciales filtradas, dominios de squatting y typosquatting, sitios de phishing que suplantan su marca, cuentas falsas en redes sociales y uso indebido de marcas registradas. ImmuniWeb expone esto mediante una API REST y una herramienta de línea de comandos, iwtools, disponible como script de Python e imagen de Docker, lo que permite ejecutar comprobaciones según programación, alimentar un SIEM o condicionar un flujo de trabajo de incorporación de terceros.
La monitorización de la Dark Web suele llegar como un dashboard y un correo electrónico semanal. Esto funciona hasta que necesitas los datos en otro lugar: en tu SIEM junto a todo lo que dispara una alerta, en la checklist de incorporación de proveedores que ejecuta tu equipo de compras, en la tarea nocturna que compara la exposición de esta semana con la de la semana pasada.
En ese momento necesitas una API. Esta guía cubre qué devuelve una API de monitoreo de la Dark Web, cómo utilizar la de ImmuniWeb y los cuatro patrones de integración más frecuentes.
Qué devuelve una API de monitorización de la Dark Web
Seis clases de datos, todas asociadas a un dominio que controlas.
Credenciales filtradas. Direcciones de correo electrónico y contraseñas de tu dominio presentes en volcados de brechas y combolists. Esta es la categoría a la que la mayoría se refiere con la monitorización de la Dark Web, y permite actuar directamente: forzar un reinicio y comprobar si esas cuentas tienen MFA.
Dominios de squatting y typosquatting. Dominios registrados que se asemejan al tuyo mediante sustitución de caracteres, palabras añadidas o TLDs alternativos. Los nuevos registros de tu marca son la señal de alerta temprana de una campaña de phishing, a menudo días antes de su lanzamiento.
Sitios web de phishing y fraude. Sitios activos que suplantan tu marca y alimentan un flujo de trabajo de retirada.
Cuentas falsas en redes sociales. Perfiles que utilizan tu marca, logotipos o nombres de directivos, normalmente con fines de fraude o estafas de reclutamiento.
Infracción de marcas registradas. Uso no autorizado de sus marcas en los sitios y canales que se están monitoreando.
Exposición de almacenamiento en la nube. La prueba rápida de ImmuniWeb cubre la exposición en AWS, Azure y GCP junto con la comprobación de la Dark Web, que suele ser donde se alojan los datos reales.
API de monitorización de Dark Web de ImmuniWeb
La La prueba de exposición a la Dark Web y a amenazas es gratuita para ejecutar desde el navegador y también está disponible como API REST. La referencia completa de los parámetros se encuentra en elDocumentación de la API.
Una cuenta Premium de Community Edition proporciona la clave API que habilita la funcionalidad completa de la API, los detalles técnicos completos en los resultados y la exportación a PDF. Los límites de pruebas mensuales se indican en la página Premium & Limits.
Uso de la CLI
iwtools es el cliente de línea de comandos soportado, disponible como script de Python de código abierto y como imagen de Docker. Se requiere Python 3.7 o superior.
Instale:
git clone "https://.../iwtools.git" && cd iwtools/iwtools
python3 -m venv env
source ./env/bin/activate
pip install -r requirements.txt
Inicia una prueba o devuelve un resultado en caché si existe:
./iwtools.py darkweb example.com
Devuelve la respuesta bruta de la API en JSON, que es lo que deseas para cualquier automatización:
./iwtools.py darkweb --format raw_json example.com
Forza una nueva prueba con una clave de API, desde la imagen de Docker:
docker run immuniweb/iwtools darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
O desde el script de Python:
./iwtools.py darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
Ten en cuenta la diferencia entre un resultado en caché y uno forzado. Sin --recheck, obtienes el último estado conocido, lo cual es rápido, económico y adecuado para un panel. Con --recheck, obtienes un escaneo nuevo, que es lo que debe utilizar una tarea programada.
Cuatro patrones de integración
Comprobación programada de exposición con diff
El patrón más común. Ejecuta una comprobación forzada en un horario programado, almacena el JSON crudo, compáralo con la ejecución anterior y alerta solo sobre lo nuevo. El valor está en la diferencia: una lista de mil credenciales históricamente filtradas es ruido; tres que aparecieron ayer son un incidente.
La frecuencia semanal es una línea base razonable para una organización estable. La diaria tiene sentido si te encuentras en un sector activamente atacado.
Alimentación de un SIEM
Convierte el JSON en eventos y transmítelos junto con el resto. Tanto las credenciales filtradas de cuentas privilegiadas como los dominios similares recién registrados justifican una regla de correlación. Un nuevo dominio de typosquatting, junto con un pico en el correo entrante que lo referencia, indica una campaña de phishing en curso.
Incorporación de terceros y proveedores
Realiza una comprobación del dominio de un proveedor como parte de la diligencia debida. Una exposición grave de credenciales o una campaña activa de phishing contra un proveedor es información que necesitas antes de conectar los sistemas, no después. Esto se integra en un proceso existente de gestión de riesgos de terceros como otro control automatizado.
Chequeo previo al lanzamiento de nuevas marcas y dominios
Cuando se registre un nuevo nombre de producto o dominio, ejecuta una comprobación de inmediato. Los dominios de cybersquatting suelen registrarse en cuestión de horas después de que se haga pública una solicitud de marca o se haga visible la compra de un dominio.
Qué hacer con los hallazgos
Una API solo es útil si la salida tiene un destino.
Las credenciales filtradas provocan un reinicio forzado de contraseña y una auditoría de MFA para esas cuentas. Si la misma dirección aparece en varias filtraciones no relacionadas, es probable que la persona que la usa reutilice contraseñas en todas partes.
Los nuevos dominios de squatting pasan a una lista de vigilancia y, si empiezan a resolverse a una página activa, se envía una solicitud de takedown. ImmuniWeb ofrece phishing websites takedown como servicio gestionado, lo cual es importante porque los procesos de abuso de registradores y hosts son lentos e inconsistentes.
Las cuentas falsas en redes sociales pasan por el proceso de suplantación de marca de cada plataforma, que suele ser más rápido que el retiro de dominios.
De la API a la monitorización continua
Una llamada a la API es una instantánea. Para la exposición que surge entre llamadas, la monitorización continua es el modelo adecuado.
ImmuniWeb® Discovery monitorea la Dark Web continuamente como parte de Continuous Threat Exposure Management, junto con la detección de la superficie de ataque externa, de modo que los activos recién expuestos y las credenciales recién filtradas aparezcan en un mismo lugar, en lugar de en dos herramientas inconexas. Se integra con Jira, Splunk, Slack y Teams, entre otros, para que los hallazgos lleguen al flujo de trabajo que tu equipo ya utiliza.
Revisa la exposición de tu dominio en la Dark Web, gratis
Credenciales filtradas, dominios de suplantación, sitios de phishing, cuenta falsas y exposición en la nube. Navegador, API o CLI.
Ejecuta la prueba gratuita de exposición en la Dark Web Leer la documentación de la API