michealimuse777/nigerian-fintech-detection-rules
GitHub: michealimuse777/nigerian-fintech-detection-rules
针对尼日利亚金融科技领域的BEC、SIM交换和加密货币诈骗等威胁,提供多平台检测规则、测试程序和MITRE ATT&CK映射的开源检测工程项目。
Stars: 0 | Forks: 0
# 尼日利亚金融科技检测规则
针对尼日利亚金融科技威胁场景的检测工程研究和规则。
作者:Imuse Michael
## 项目概述
`nigerian-fintech-detection-rules` 是一个网络安全作品集项目,专注于针对尼日利亚金融科技、银行、支付和数字金融服务环境中相关威胁的实用检测工程。
本项目被构建为一个开源检测研究仓库。每个已实现的威胁类别都包含研究背景、检测规则、测试程序、误报分析、调优指南以及 MITRE ATT&CK 映射。
当前仓库实现了三个重点检测类别:
- [类别 1:商业电子邮件妥协 (BEC)](rules/01-business-email-compromise/)
- [类别 2:SIM 交换与账户接管](rules/02-sim-swap-account-takeover/)
- [类别 3:加密货币诈骗模式](rules/03-cryptocurrency-scam-patterns/)
## 研究动机
商业电子邮件妥协、账户接管、SIM 交换和加密货币诈骗活动仍然是金融机构及其客户面临的高影响欺诈模式。尼日利亚金融科技团队通常依赖 Microsoft 365、电子邮件网关、云身份遥测、端点日志、应用程序事件、交易日志、支持数据和网络遥测来调查可疑活动。
本项目将这些防御问题转化为文档化的检测规则,以便随着时间推移进行审查、测试、调优和改进。
## 问题陈述
欺诈和账户妥协很少能产生一个完美的告警。防守方需要能够关联以下内容的分层检测:
- 类似尼日利亚银行或公司的域名
- 针对firstbank、gtbank、zenith、access、uba和stanbicibtc的仿冒域名
- 用于欺骗的新注册基础设施
- 电子邮件标头异常
- Microsoft 365 邮箱转发滥用
- SMTP AUTH 失败随后从异常位置成功认证
- 新设备注册随后成功登录
- OTP 地理位置不匹配
- 联系方式更改随后提高交易限额
- 加密货币提现和恢复费诈骗模式
这些规则有意保持简单,并按检测目的进行拆分。其目标是提高在审查或面试过程中的可读性、可维护性并提供清晰的解释。
## 仓库结构
```
nigerian-fintech-detection-rules/
README.md
LICENSE
CHANGELOG.md
SECURITY.md
CONTRIBUTING.md
coverage-matrix.md
research/
legitimate-bank-domains.md
threat-landscape-nigeria.md
ta505-analysis.md
references.bib
rules/
01-business-email-compromise/
README.md
snort/
suricata/
sigma/
wazuh/
docs/
tests/
deployment/
02-sim-swap-account-takeover/
README.md
snort/
suricata/
wazuh/
docs/
tests/
03-cryptocurrency-scam-patterns/
README.md
snort/
suricata/
wazuh/
docs/
tests/
docs/
```
## 威胁类别
| 类别 | 名称 | 状态 |
| --- | --- | --- |
| 1 | [商业电子邮件妥协](rules/01-business-email-compromise/) | 已实现 |
| 2 | [SIM 交换与账户接管](rules/02-sim-swap-account-takeover/) | 已实现 |
| 3 | [加密货币诈骗模式](rules/03-cryptocurrency-scam-patterns/) | 已实现 |
| 4 | 保留 | 计划中 |
| 5 | 保留 | 计划中 |
| 6 | 保留 | 计划中 |
## 使用的检测技术
### 工具选择原则
仅在数据源合理的情况下才会实现规则。Snort 和 Suricata 用于网络可见的 DNS 和 HTTP 指标。Wazuh 和 Sigma 保留用于日志、认证、端点、API、Microsoft 365、Exchange 和 SIEM 关联检测。
### Snort
本项目中的 Snort 规则是针对 DNS 可见的域名仿冒活动和可见的 HTTP API 突发行为的面向网络的检测。银行仿冒检测被拆分为每个银行一个简单的规则,使用易于理解的银行关键词加钓鱼诱饵逻辑。官方银行域名记录在 [research/legitimate-bank-domains.md](research/legitimate-bank-domains.md) 中,在部署期间应将其加入白名单。
### Suricata
在网络检测适用的情况下,提供了 Suricata 规则。它们使用 Suricata DNS 和 HTTP 语法,同时保持与 Snort 规则相同的检测意图。
某些 BEC 行为,例如 Reply-To 不匹配、Microsoft 365 转发规则和认证关联,不适合作为 Snort 规则。它们将作为基于规范化 JSON 事件的简单 Wazuh 规则进行实现,并作为后续 Sigma、Microsoft 365、Exchange 或 SIEM 分析的候选。
### Sigma
Sigma 规则计划在后续版本中发布。在规则逻辑和字段模型确定之后,本地项目设计将支持未来 SigmaHQ 风格的规则。
### Wazuh
当检测依赖于规范化日志、认证、应用程序事件、交易遥测、支持案例或业务逻辑关联时,将发布 Wazuh 规则。类别 1 的 Wazuh XML 有意保持简单和专注:为 FirstBank、GTBank、Zenith Bank、Access Bank、UBA、Stanbic IBTC、尼日利亚公司仿冒、电子邮件标头异常、转发规则滥用和 SMTP AUTH 关联分别提供单独的规则。
## MITRE ATT&CK 覆盖范围
当前规则包涵盖了映射到以下内容的行为:
- T1583.001 - 获取基础设施:域名
- T1566 - 钓鱼
- T1114.003 - 电子邮件收集:电子邮件转发规则
- T1110 - 暴力破解
- T1098 - 账户操纵
- T1098.005 - 设备注册
- T1078.004 - 有效账户:云账户
有关规则级别的映射,请参见 [coverage-matrix.md](coverage-matrix.md)。
## 实验室环境
推荐的实验室组件:
- Microsoft 365 审计日志导出或模拟审计事件
- Microsoft Entra ID 登录日志或模拟登录事件
- DNS 日志或 Zeek DNS 日志
- 电子邮件安全网关日志
- 用于主机和自定义 JSON 事件的 Wazuh manager
- 用于 IDS 规则测试的 Snort 3
- 用于 IDS 规则测试的 Suricata
- 能够通过支持的后端转换器导入 Sigma 规则的 SIEM
不应使用任何真实的客户数据、生产凭证或未经授权的第三方系统。
## 截图占位符
在实验室执行后添加截图:
- Snort 告警输出
- DNS 查询重放或 Snort 测试输出
- 域名白名单/调优证据
- 减少误报前后的检测调优
## 测试方法
每个规则包括:
- 测试程序
- 模拟攻击事件
- 预期告警输出
- 负面测试
- 边缘案例
每个已实现的类别在其各自的 `tests/` 目录下都包含测试示例,例如:
```
rules/01-business-email-compromise/tests/
rules/02-sim-swap-account-takeover/tests/
rules/03-cryptocurrency-scam-patterns/tests/
```
直接类别链接:
- [类别 1:商业电子邮件妥协 (BEC)](rules/01-business-email-compromise/)
- [类别 2:SIM 交换与账户接管](rules/02-sim-swap-account-takeover/)
- [类别 3:加密货币诈骗模式](rules/03-cryptocurrency-scam-patterns/)
## 未来工作
- 在受控测试后添加真实的实验室截图
- 在审查后发布针对 Reply-To 不匹配、Microsoft 365 转发、SMTP AUTH 关联和域名丰富的 Sigma 规则
- 在测试确认低噪音后,为类别 1 Wazuh 添加更多诱饵词变体
- 添加特定于后端的 Sigma 转换
- 为 YAML 和 XML 语法添加 CI 验证
- 扩展测试数据集
- 将类别 4-6 添加为单独的检测包
- 准备选定的 Sigma 规则以进行外部同行评审
## 参考
核心参考资料包括 MITRE ATT&CK、Microsoft 安全文档、CISA 指南、FBI BEC 报告、SigmaHQ 规范、Snort 文档、Wazuh 文档,以及来自 Mandiant、CrowdStrike、Kaspersky、Recorded Future 和 Proofpoint 的公开供应商报告。
工作参考书目请参见 [research/references.bib](research/references.bib)。
## 贡献指南
贡献应侧重于提高检测质量、文档、测试或研究的准确性。请勿提交密钥、私人日志、生产客户数据或未经授权的恶意软件样本。
在开启 issue 或 pull request 之前,请阅读 [CONTRIBUTING.md](CONTRIBUTING.md)。
标签:Metaprompt, 威胁情报, 安全, 开发者工具, 超时处理, 金融安全