Phishing y correo electrónico

Utilice IBM Security QRadar Phishing and Email Content Extension para supervisar de cerca el correo electrónico en su red.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.

IBM Security QRadarPhishing y correo electrónico

IBM Seguridad QRadar Extensión para detectar phishing y analizar el contenido de los correos electrónicos 1.2.2

La siguiente tabla muestra los valores antiguos y los nuevos en IBM Security QRadar Phishing and Email Content Extension 1.2.2.
Tabla 1. Valores antiguos y nuevos en IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.2
Valor anterior Nuevo valor
MessageID ID de mensaje
Host de origen Host del remitente
Recipient_User Destinatarios
Nombre de usuario de destino Nombre de usuario de destino

IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.1

La lista siguiente muestra los bloques de construcción que se han actualizado para la optimización del rendimiento.
  • BB:BehaviorDefinition: Host de destinatario externo
  • BB:BehaviorDefinition: Host de destinatario potencialmente hostil
  • BB:DeviceDefinition: Correo

Se han eliminado los módulos BB:CategoryDefinition: Mailbox Permission Added y BB:CategoryDefinition: Mailbox Permission Deleted.

Se añaden elementos de datos adicionales al conjunto de referencia Sujetos de phishing .

IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.0

Se han actualizado varios ID de expresión de regex para evitar conflictos con otras extensiones de contenido.

IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.1.0

La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o han cambiado en IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tabla 2. Reglas y bloques de construcción en IBM Security QRadar Phishing and Email Content Extension 1.1.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Aplicaciones de correo en flujos Este bloque de construcción se activa cuando se detecta una comunicación con una aplicación de correo.
Regla QNI : Archivo adjunto de correo electrónico con un ejecutable Esta regla se activa cuando se recibe un flujo de correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutable.
Regla QNI : Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble Esta regla se activa cuando el nombre de un anexo de un flujo de correo contiene, como mínimo, dos extensiones de archivo consecutivas, una de ellas asociada a un archivo ejecutable. Esto incluye los casos en los que un atacante añade una extensión de archivo no maliciosa al final de un archivo ejecutable malicioso para sortear los servicios de seguridad que bloquean las extensiones de correo ejecutables (como, por ejemplo, virus.exe.txt o presentation.bat.pptx). También incluye aquellos casos en los que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Este método podría utilizarse para engañar a los usuarios y que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos, como Windows, ocultan la extensión de archivo en la visualización de archivos del explorador del sistema de archivos. Si el atacante puede convencer al usuario de que descargue el archivo 'Report.doc.js', es posible que en el sistema operativo se visualice como 'Report.doc' (por ejemplo, report.doc.js o newsletter.pdf.exe). Nota: la propiedad de aplicación se puede ajustar.
Regla QNI : Correo electrónico recibido de un host posiblemente hostil Esta regla se activa cuando se recibe un flujo de correo electrónico desde un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda.
Regla QNI : Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo Esta regla se activa cuando una dirección externa a la organización envía varios correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de enviar un programa malicioso a una gran cantidad de destinatarios. Nota: el umbral debe adaptarse al tamaño de la empresa
Regla QNI : Correo electrónico de entrada con asunto sospechoso Esta regla se activa cuando un contenido de flujo incluye un asunto de correo electrónico que coincide con asuntos sospechosos conocidos presentes en un canal de información de Threat Intelligence. Esto podría indicar correo no deseado o phishing. Nota: el conjunto de referencia Asuntos de phishing contiene ejemplos de asuntos de correo electrónico y se puede ajustar para añadir nuevos casos.
Regla QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío Esta regla se activa cuando varios servidores de envío envían el mismo asunto de correo electrónico en un periodo de tiempo que podría sugerir una actividad de phishing o correo no deseado. Nota: la función personalizada ISREPLY devuelve los valores true o false si una cadena es la línea de asunto habitual de un correo electrónico de respuesta, como indicaría el hecho de contener "RE" en el asunto.

La tabla siguiente muestra la búsqueda guardada que es nueva en IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tabla 3. Búsquedas guardadas en IBM Security QRadar Phishing and Email Content Extension 1.1.0
Nombre Descripción
Correos electrónicos con asuntos sospechosos Esta búsqueda agrega los sucesos de correo electrónico por "MessageID" y filtra los mensajes con asuntos incluidos en el conjunto de referencia "Asuntos de phishing".

(Volver arriba)

IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.0.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Phishing and Email Content Extension 1.0.0.

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tabla 5. Reglas y bloques de construcción en IBM Security QRadar Phishing and Email Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Host de origen externo Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios.
Nota: Adapte el umbral al tamaño de su empresa.
Bloque de construcción BB:BehaviorDefinition: Host de destinatario externo Identifica los hosts destinatarios que no están en el conjunto de referencia Dominios de correo electrónico corporativo.
Nota: El conjunto de referencia Dominios de correo electrónico corporativo debe rellenarse.
Bloque de construcción BB:BehaviorDefinition: Host de origen potencialmente hostil Identifica cuando un correo electrónico procede de un host malicioso. El host es malicioso si la categorización de X-Force ® devuelve una de las categorías siguientes: URL de phishing, URL de correo no deseado, Malware, Servidor de control y mandatos de Botnet o Minería de criptomoneda.
Bloque de construcción BB:BehaviorDefinition: Host de destinatario potencialmente hostil Identifica cuando se envía un correo electrónico a un host malicioso. El host es malicioso si la categorización X-Force del mismo devuelve una de las categorías siguientes: URL de phishing, URL de correo no deseado, Malware, Servidor de control y mandatos de botnet o Minería de criptomoneda.
Bloque de construcción BB:DeviceDefinition: Correo Define todos los dispositivos del sistema.
Bloque de construcción BB:DeviceDefinition: Correo en flujos Define todas las aplicaciones relacionadas al correo del sistema.
Regla Número anómalo de correos electrónicos a destinatarios no válidos Se desencadena cuando se envían numerosos correos electrónicos a destinatarios no válidos (dominio no válido, usuario desconocido, dirección formada incorrectamente, etc.). Esto puede indicar un intento de fuerza bruta para alcanzar direcciones válidas.
Regla Archivo adjunto de correo electrónico con Ejecutable Se activa cuando se recibe un correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutable.
Regla Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble Se activa cuando el nombre de un anexo de correo electrónico contiene, como mínimo, dos extensiones de archivo consecutivas y una de ellas está asociada a un archivo ejecutable. Cubre el caso en el que un atacante añade una extensión de archivo no malicioso al final de un archivo ejecutable malicioso para eludir los servicios de seguridad que bloquean las extensiones de correo ejecutables (por ejemplo, virus.exe.txt, presentation.bat.pptx). También cubre el caso en el que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Esto se puede utilizar para engañar a los usuarios para que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos como Windows ocultan la extensión de archivo al mostrar archivos en su explorador de sistemas de archivos. Si el atacante puede convencer a un usuario para que descargue el archivo Report.doc.js, es posible que en el sistema operativo se visualice como Report.doc (por ejemplo, report.doc.js, newsletter.pdf.exe).
Regla Correo electrónico recibido de un host posiblemente hostil Se activa cuando se recibe un correo electrónico de un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda.
Regla Correo electrónico enviado a un host posiblemente hostil Se activa cuando se envía un correo electrónico a un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda.
Regla Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios.
Nota: Adapte el umbral al tamaño de su empresa.
Regla Elevado número de correos electrónicos de usuarios no autorizados Se activa cuando un correo electrónico que no está incluido en la lista blanca envía una gran cantidad de mensajes de correo electrónico. Este comportamiento puede revelar un intento de efectuar una infección masiva. En la mayoría de los casos, el envío masivo de correos electrónicos está limitado a un número determinado de entidades.
Nota: El conjunto de referencia Administradores de correo electrónico en lista blanca debe rellenarse con las direcciones de correo electrónico que pueden enviar un gran número de correos electrónicos a la vez.
Regla Correo electrónico de entrada con asunto sospechoso Se activa cuando se recibe un correo electrónico con un asunto sospechoso o con un asunto que transmite cierta urgencia.
Nota: El conjunto de referencia Sujetos de phishing se rellena previamente con ejemplos de asunto de correo electrónico y se puede ajustar con nuevos descubrimientos.
Regla Correo electrónico de entrada con palabras clave de asunto sospechosas Se activa cuando se recibe un correo electrónico con un asunto sospechoso o con un asunto que transmite cierta urgencia.
Nota: Actualice la expresión regular para incluir palabras clave sospechosas.
Regla Elemento de buzón suprimido por otro usuario Se activa cuando un usuario que no es el propietario del buzón suprime un elemento del buzón. Esto podría indicar que se está abusando de los derechos del buzón.
Regla Permiso de buzón añadido y suprimido en un periodo de tiempo breve Se activa cuando se añade y se suprime un permiso de buzón en un periodo de tiempo breve. Puede indicar que hay un usuario intentando acceder antes de ejecutar una acción administrativa, como el acceso a la información o su supresión, o bien la creación de una regla de reenvío, antes de eliminar sus derechos para no ser descubierto.
Regla Posible filtración de datos a través de archivos adjuntos de correo electrónico Se activa cuando varios correos electrónicos que contienen archivos adjuntos se envían a una dirección de correo electrónico externa, lo que indica una posible filtración.
Nota: La condición "y NO cuando un evento coincida con cualquiera de los siguientes BB:BehaviorDefinition: Host de correo electrónico potencialmente hostil" se añadió porque la regla "Correo electrónico enviado a host potencialmente hostil" alerta sobre cualquier correo electrónico que se envíe a una dirección sospechosa. Si quiere disponer de esta información adicional, elimine el filtro de la regla.
Regla Posible filtración de datos a través de una alta salida de correos electrónicos Se activa cuando se envía una gran cantidad de correos electrónicos a una misma dirección de correo electrónico externa a la organización. Esto podría indicar una posible exfiltración de datos.
Regla Posible filtración de datos a través del reenvío del buzón Se activa cuando se establece que un buzón reenvíe correos electrónicos a una dirección externa, lo que podría indicar una posible filtración.
Regla QNI : Archivo adjunto de correo electrónico con un ejecutable Se activa cuando se recibe un flujo de correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutables.
Regla QNI : Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble Se activa cuando el nombre de un anexo de un flujo de correo contiene, como mínimo, dos extensiones de archivo consecutivas y una de ellas está asociada a un archivo ejecutable. Cubre el caso en el que un atacante añade una extensión de archivo no malicioso al final de un archivo ejecutable malicioso para eludir los servicios de seguridad que bloquean las extensiones de correo ejecutables (por ejemplo, virus.exe.txt, presentation.bat.pptx). También cubre el caso en el que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Esto se puede utilizar para engañar a los usuarios para que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos como Windows ocultan la extensión de archivo al mostrar archivos en su explorador de sistemas de archivos. Si el atacante puede convencer a un usuario para que descargue el archivo Report.doc.js, es posible que en el sistema operativo se visualice como Report.doc (por ejemplo, report.doc.js, newsletter.pdf.exe).
Nota: La propiedad de aplicación se puede ajustar.
Regla QNI : Correo electrónico recibido de un host posiblemente hostil Se activa cuando se recibe un flujo de correo electrónico de un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda.
Regla QNI : Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios. Nota: Adapte el umbral al tamaño de su empresa.
Regla QNI : Elevado número de correos electrónicos de usuarios no autorizados Se activa cuando el contenido de flujo incluye un remitente de correo electrónico que no se encuentra en la lista blanca, pero que envía una gran cantidad de correos electrónicos. Este comportamiento puede revelar un intento de efectuar una infección masiva. En la mayoría de los casos, el envío masivo de correos electrónicos está limitado a un número determinado de entidades.
Nota: El conjunto de referencia Administradores de correo electrónico en lista blanca debe rellenarse con las direcciones de correo electrónico que pueden enviar un gran número de correos electrónicos a la vez.
Regla QNI : Correo electrónico de entrada con asunto sospechoso Se activa cuando el contenido de flujo incluye un asunto de correo electrónico que coincide con asuntos sospechosos conocidos presentes en un canal de información de Threat Intelligence. Esto podría indicar correo no deseado o phishing.
Nota: El conjunto de referencia Sujetos de phishing se rellena previamente con ejemplos de asunto de correo electrónico y se puede ajustar con nuevos descubrimientos.
Regla QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío Se activa cuando varios servidores de envío envían un correo electrónico con el mismo asunto en un periodo de tiempo determinado, lo que podría indicar correo no deseado o phishing.
Nota: La función personalizada ISREPLY devuelve true o false si una serie es la línea de asunto típica de un correo electrónico de respuesta tal como se indica al tener "RE" en el asunto.
Regla QNI : Se ha accedido a un URL de correo no deseado/Phishing Se activa cuando se accede a una URL categorizada por X-Force como URL de spam o URL de phishing. Puede indicar que un usuario destinatario de una campaña de phishing o correo no deseado ha abierto un URL malicioso.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tabla 6. Datos de referencia en IBM Security QRadar Phishing and Email Content Extension 1.0.0
Tipo Nombre Descripción
Datos de referencia pulse_imports Parte del panel de control de Pulse.
Conjunto de referencia Dominios de correo electrónico corporativo Recoge los dominios de correo electrónico de la organización.
Conjunto de referencia Extensiones ejecutables Recoge las extensiones identificadas como archivos ejecutables.
Conjunto de referencia Asuntos de phishing Recoge los asuntos de phishing identificados.
Conjunto de referencia Administradores de correo electrónico incluidos en la lista blanca Recoge las direcciones de correo electrónico de una organización que se han incluido en la lista blanca para disfrutar de determinados permisos.

(Volver arriba)