Skip to content

Red Sift's KI-Agent, Teil III: Performance in der Praxis

Die dritte Folge behandelt reale Performance-Ergebnisse. Hier erfahren Sie, was die Daten zeigen und was das für die Klassifizierung im großen Maßstab bedeutet.

Phong Nguyen·Data Scientist
Published: October 22, 2025·Updated: October 28, 2025·12 min read

Dies ist der dritte Artikel unserer KI-Agent-Serie. In Teil 1 haben wir Red Sift's KI-Agent für die Lookalike-Klassifizierung vorgestellt – eine intelligente Lösung für den Umgang mit uneindeutigen Fällen, die regelbasierte Automatisierung nicht sicher lösen kann, und die eine autonome Triage auf Analysten-Niveau bietet. In Teil 2 haben wir Lesern einen Blick hinter die Kulissen gewährt, um die technischen Herausforderungen und Designentscheidungen zu erkunden, die es dem Agenten ermöglichen, zuverlässig zu argumentieren, sich anzupassen und im großen Maßstab zu arbeiten. Nun, da sich das Feature im Beta-Test befindet, wird sich Teil 3 darauf konzentrieren zu zeigen, wie gut er bei der Anwendung auf reale Daten funktioniert.

Eine kurze Zusammenfassung für neue Leser

Red Sift's KI-Agent für die Lookalike-Klassifizierung ist ein intelligentes Triage-System, das dazu entwickelt wurde, festzustellen, ob eine verdächtige Domain absichtlich erstellt wurde, um eine offizielle Marke zu imitieren, oder ob eine Ähnlichkeit rein zufällig ist. Er verarbeitet mehrere kontextuelle Signale – einschließlich Domainnamen, DNS- und WHOIS-Daten, Screenshots und Kundeninformationen – und wendet fortschrittliches Reasoning an, um eine binäre Klassifizierung vorzunehmen: Impersonation oder unbedenklich. Entscheidend ist, dass er nicht nur ein Label zurückgibt – er generiert auch eine Erklärung in natürlicher Sprache, die widerspiegelt, wie ein menschlicher Analyst seine Entscheidung begründen würde. Der Agent zeigte hervorragende Ergebnisse über Red-Sift-eigene Testkonten mit Benchmark-Datensätzen.

Die obige Abbildung zeigt die Bewertung des Agenten für die Lookalike-Domain paypalmanager.my gegenüber der Asset-Domain paypal.com. Sie zeigt das binäre Klassifizierungsergebnis, eine Executive Summary und eine detaillierte Erklärung der Begründung hinter der Entscheidung. In diesem Artikel gehen wir jedes Element im Abschnitt Analysis Details durch – einschließlich Domainname, visueller Inhalt und Geschäftsbeziehung – um die Argumentation des Agenten anhand realer Szenarien bekannter Marken klarer zu machen. Durch unsere Beta-Tests können wir wahrscheinliche Herausforderungen für Sicherheitsteams visualisieren und zeigen, wo Red Sift's KI-Agent die erforderlichen Maßnahmen optimieren kann. Die ausgewählten Marken wurden von unserem Engineering-Team gewählt und stellen zu diesem Zeitpunkt keine Empfehlung durch Kunden dar.

Der Agent in Aktion

Domainnamen-Analyse

Bei der Analyse von Domainnamen betrachtet der Agent, wie stark eine verdächtige Domain mit der legitimen Asset-Domain übereinstimmt. Dies beginnt mit der Untersuchung exakter Übereinstimmungen, die oft das höchste Risiko signalisieren, und erstreckt sich auf teilweise Übereinstimmungen, bei denen der Kontext eine entscheidende Rolle bei der Unterscheidung zwischen Zufall und Absicht spielt.

Analyse exakter Übereinstimmungen

Exakte Domain-Übereinstimmungen sind einer der stärksten Indikatoren für potenzielle Impersonation, aber der Kontext ist entscheidend, um Falschpositive zu vermeiden. Ein Domainname allein erzählt nicht die ganze Geschichte – manche Übereinstimmungen können auf bekannte Marken hinweisen, während andere lediglich gängige Wörter betreffen, die zufällig übereinstimmen. Um dies zu berücksichtigen, markiert der Agent nicht einfach eine exakte Übereinstimmung; er analysiert die Art des übereinstimmenden Begriffs, um festzustellen, ob dieser eine unterscheidungskräftige Markenidentität oder einen generischen Begriff darstellt. Durch das Durchdenken dieses Kontexts kann das System zwischen absichtlicher Nachahmung und zufälliger Ähnlichkeit unterscheiden, was eine weitaus präzisere Klassifizierung ermöglicht.

Lookalike: openai.xyz 



Asset: openai.com 



Domain analysis: The lookalike domain ‘openai.xyz’ is an exact match to the asset domain ‘openai.com’ in terms of the brand name, differing only by the top-level domain, which is a common tactic in lookalike domains. 
Lookalike: grape.net 



Asset: grape.com 



Domain analysis: The domain names share the same dictionary word ‘grape’ but differ only in TLD, and since ‘grape’ is not a recognized brand, the domains are classified as unrelated rather than confusable. 
Lookalike: apple.vip 



Asset: apple.com 



Domain analysis: The lookalike domain ‘apple.vip’ is an exact match to the brand name ‘apple’ used in ‘apple.com’, differing only by the TLD ‘.vip’, which can cause confusion due to the strong brand recognition of Apple. 


Analyse teilweiser Übereinstimmungen und Kontext

Eine Domain muss keine exakte Übereinstimmung sein, um Verdacht zu erregen. Selbst teilweise Übereinstimmungen – bei denen der Markenname innerhalb eines längeren Domainnamens erscheint – können auf eine potenzielle Impersonation hinweisen. In diesen Fällen bewertet der Agent den umgebenden Kontext des Markenbegriffs und analysiert, ob die zusätzlichen Wörter die Wahrscheinlichkeit eines absichtlichen Nachahmungsversuchs verstärken oder auf eine zufällige Verwendung hindeuten. Diese nuancierte Argumentation hilft dabei, wirklich riskante Domains von solchen zu trennen, die lediglich ähnliche Formulierungen enthalten.

Lookalike: merrill-n-sons.com 



Asset: merrill.com 



Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ but adds a generic suffix ‘-n-sons’ that does not relate to Merrill’s financial services, categorizing it as irrelevant brand inclusion. 
Lookalike: merrill-securelogin.gb.net 



Asset: merrill.com 



Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users. 
Lookalike: merrillinvest.com 



Asset: merrill.com 



Domain analysis: The lookalike domain ‘merrillinvest.com’ contains the exact brand name ‘merrill’ from the asset domain and appends ‘invest’, a term directly related to Merrill’s investment services, making it highly confusable. 

Analyse visueller Inhalte

Ein weiteres wichtiges Signal, das der Agent untersucht, ist der Inhalt der Lookalike-Website. Während Domainnamen starke erste Hinweise liefern, erzählen sie nicht immer die ganze Geschichte. Durch die Analyse von On-Page-Elementen kann der Agent den anfänglichen Verdacht, der bei der Domainnamen-Analyse aufgekommen ist, validieren oder infrage stellen. Er untersucht Faktoren wie Logos, visuelles Layout, Seitenstruktur und wichtige Textelemente, die die legitime Marke nachahmen könnten. Diese zusätzliche Prüfebene hilft festzustellen, ob die Präsentation der Website das Impersonation-Signal verstärkt oder auf eine unbedenkliche, unabhängige Nutzung hindeutet, was letztlich die Klassifizierung präziser und kontextbewusster macht.

Irrelevanter Inhalt

In manchen Fällen mag der Domainname verwandt erscheinen, aber der tatsächliche Inhalt der Website erzählt eine völlig andere Geschichte. Diese Beispiele zeigen, wie die Inhaltsanalyse dabei hilft, Falschpositive zu disqualifizieren, indem Websites identifiziert werden, die legitim, aber nicht mit der betreffenden Marke verbunden sind.

Lookalike: aa.co.nz 



Asset: aa.com 



Domain analysis: The domain ‘aa.co.nz’ shares the same two-letter string ‘aa’ as ‘aa.com’, but since ‘aa’ is not a proper brand name and the TLD ‘.co.nz’ indicates a New Zealand commercial entity unrelated to American Airlines, the domain name similarity is minimal and not indicative of impersonation. 



Content analysis: The visual and functional content of  ‘aa.co.nz’ clearly represents the New Zealand Automobile Association, with distinct branding, services, and industry focus from  ‘aa.com’, which is American Airlines. Due to the different industries and branding, content similarity analysis confirms low similarity and no impersonation. 
Lookalike: bankofamerica.me 



Asset: bankofamerica.com 



Domain analysis: The lookalike domain ‘bankofamerica.me’ is an exact match to the asset domain ‘bankofamerica.com’ except for the TLD, which can be confusing. 



Content analysis: The lookalike domain hosts a personal blog unrelated to banking, with no similar logos or financial services, making content similarity low and not indicative of impersonation. 

Gleiche Branche

Manchmal gehört eine Domain zu einem Unternehmen in derselben Branche wie die legitime Marke, was eine oberflächliche Ähnlichkeit erzeugt, ohne notwendigerweise eine Impersonation anzuzeigen. Diese Szenarien zeigen, wie die Inhaltsanalyse zwischen wettbewerbsbedingter oder generischer Branchenpräsenz und tatsächlichen Versuchen, eine Marke zu imitieren, unterscheiden kann.

Lookalike: lifeinsurance.com 



Asset: mylifeinsurance.com 



Domain analysis: The lookalike domain ‘lifeinsurance.com’ is a generic industry term closely related to the asset domain ‘mylifeinsurance.com’, which itself does not contain a unique brand name, making the domains unrelated in terms of brand identity. 



Content analysis: Both websites are professional and operate in the life insurance industry, but they have distinct branding and visual elements; content similarity is due to the shared industry focus, so content similarity analysis for impersonation is not applicable. 
Lookalike: avivaforexinvest.com 



Asset: aviva.com 



Domain analysis: The lookalike domain includes the exact brand name ‘aviva’ plus relevant financial terms, making it confusable with the asset domain and suggesting an intent to leverage Aviva’s brand identity. 



Content analysis: The lookalike domain uses Aviva’s name and similar branding in the same industry, strongly suggesting an intent to impersonate or mislead users. The logo isn’t an exact copy, but the overall style and context make the site appear affiliated with Aviva. 
Lookalike: paypalloginin-usa.blogspot.cl 



Asset: paypal.com 



Domain analysis: The lookalike domain includes the exact brand name ‘paypal’ plus ‘loginin’ and ‘usa’, hosted on an unrelated free blogging platform, indicating a relevant brand inclusion but no official affiliation. 



Content analysis: The site visually and functionally mimics PayPal’s official website with similar logos, colors, and messaging, creating a high trademark similarity that suggests an intent to impersonate rather than inform. 

Andere Branche

Eine Domain kann thematische oder generische Sprache mit einer Marke teilen, ohne zum selben Sektor zu gehören. In diesen Situationen hilft die Inhaltsanalyse zu klären, dass die Überlappung kontextbedingt und nicht täuschend ist, und zeigt, wie Branchenunterschiede das Impersonation-Risiko verringern können.

Lookalike: insurance-comparison.com 



Asset: aviva.com 



Domain analysis: The lookalike domain does not contain the Aviva brand name or any confusing variant, instead using generic insurance-related words. 



Content analysis: The site provides informational content comparing insurance providers, including Aviva, using logos fairly within articles, and does not mimic the official Aviva site’s branding or services. 

Inaktive Domain

Nicht alle verdächtigen Domains sind aktive Websites. Viele sind inaktiv oder geparkt und bieten wenig bis keinen Inhalt zur Analyse. Inaktivität bedeutet jedoch nicht Harmlosigkeit – solche Domains können für eine zukünftige Bewaffnung zurückgehalten oder in späteren Impersonation-Kampagnen eingesetzt werden. Viele Kunden finden es wertvoll, diese Domains frühzeitig aufzudecken, damit ihre Sicherheitsteams ein größeres Situationsbewusstsein und Zeit zur Vorbereitung haben, bevor bösartige Aktivitäten beginnen.

Lookalike: merrill-securelogin.gb.net 



Asset: merrill.com

Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users. 



Content analysis: The lookalike domain hosts a generic domain parking page unrelated to Merrill or financial services, showing no active impersonation or branding similarity, so content similarity analysis is not applicable. 

Geschäftsbeziehung

Wenn verdächtige Ähnlichkeiten erkannt werden, liefern Domain- und Inhaltssignale allein möglicherweise nicht das vollständige Bild. In diesen Fällen unternimmt der Agent den zusätzlichen Schritt, die zugrunde liegende Geschäftsbeziehung zwischen der Lookalike- und der legitimen Asset-Domain zu untersuchen. Diese tiefere Untersuchung hilft dabei, zwischen ausgeklügelten Impersonation-Versuchen und legitimen Domains zu unterscheiden, die tatsächlich mit der Marke verbunden sind. Dazu sammelt der Agent Informationen aus mehreren vertrauenswürdigen Quellen im Internet und gleicht sie ab. In den folgenden Beispielen betrachten wir zwei verschiedene Arten von Beziehungen, die der Agent identifizieren kann, und zeigen, wie diese Analyse eine weitere Präzisionsebene zur Klassifizierung hinzufügt.

Partnerschaft

Lookalike: benadryl.com.ar  



Asset: benadryl.com  



Business relationship deep analysis:  



The benadryl.com global site and Kenvue’s corporate brand pages identify BENADRYL as a Kenvue brand, indicating that the asset domain is operated directly by Kenvue. In contrast, the benadryl.com.ar site clearly identifies Laboratorio Elea Phoenix S.A. as the operator in its footer and product pages, providing localized product and company information specific to Argentina. 



Additionally, Argentine pharmacy listings show BENADRYL products marketed under ELEA as the manufacturer, supporting the existence of a local licensing or distribution arrangement rather than direct Kenvue ownership. 



Conclusion: The domains benadryl.com and benadryl.com.ar reflect a regional/local licensing or distribution relationship, not common ownership. The branding is authorized and does not indicate impersonation. 

Eigentümerschaft

Lookalike: nicorettecontest.ca 



Asset: nicorette.co.uk 



Business relationship deep analysis:  



The nicorettecontest.ca site displays official Nicorette contest branding and includes legal language naming Kenvue Canada Inc. as the sponsor/organizer in its contest rules. This aligns with multiple public contest listings (e.g., InfiniteSweeps, Contest Scoop) that reference the same domain as the source for an official Nicorette NHL giveaway. Nicorette is a Kenvue brand, and Kenvue’s corporate materials and Nicorette Canada promo pages confirm this affiliation. 



Meanwhile, nicorette.co.uk explicitly states in its footer that it is “published by Kenvue UK Limited,” identifying the same parent corporate group. The use of consistent branding, explicit legal disclosures, and public contest references establishes that both domains are part of Kenvue’s official brand ecosystem. 



Conclusion: The evidence shows that nicorette.co.uk and nicorettecontest.ca are both operated by Kenvue entities. This constitutes a confirmed ownership relationship, not impersonation. 

Ergebnisse aus dem Beta-Test

Um zu verstehen, wie gut der KI-Agent unter realistischen operativen Bedingungen abschneidet, haben wir ein Beta-Testprogramm mit rund 50 teilnehmenden Konten gestartet, die eine vielfältige Auswahl an Branchen, Bedrohungsprofilen und Verkehrsvolumen repräsentieren. Über einen Zeitraum von zwei Wochen haben wir frühe Performance-Daten gesammelt, um sowohl die Breite der Erkennung als auch die Tiefe der Argumentation, die der Agent liefern kann, zu bewerten.

83,8 verdächtige Domains pro Top-10-Konto (im Durchschnitt)

Diese Zahl verdeutlicht, wie ergiebig Brand Trust und der Agent bei der Aufdeckung potenziell riskanter Domains sind – viele davon wären zuvor möglicherweise unbemerkt geblieben.

27,2 subtile verdächtige Domains ohne starke Markenrechtsverletzung (im Durchschnitt)

Dies sind Fälle, in denen keine offensichtlichen Markenelemente (wie Logos) erkannt wurden, was die Fähigkeit des Agenten zeigt, nuancierte Impersonation-Versuche jenseits eines einfachen Nachahmungsverhaltens zu identifizieren.

10,4 legitime Domains mit fairer Markennutzung (im Durchschnitt)

Dies sind Domains, bei denen Logos oder andere Markensignale legitim verwendet wurden – zum Beispiel durch Partnerschaften, Integrationen oder Produktvergleiche. Dies zeigt, dass der Agent Kontext nutzen kann, um bösartige Absicht von legitimer Nutzung zu unterscheiden.

Fazit

Diese frühen Ergebnisse zeigen, dass der KI-Agent nicht nur mehr verdächtige Domains aufdeckt — er deckt sie früher und mit reichhaltigerem Kontext auf. Durch die klare Unterscheidung zwischen Impersonation, subtilem Missbrauch und legitimer Aktivität hilft der Agent Sicherheitsteams, ihre Aufmerksamkeit dort zu fokussieren, wo es am wichtigsten ist, reduziert unnötige Triage und verbessert die allgemeine Bedrohungssichtbarkeit. Diese Balance aus Skalierung und Präzision macht die Beta-Ergebnisse für operative Teams so ermutigend.

Über die Erkennung hinaus rationalisiert der Agent auch einen der zeitaufwändigsten Teile des Workflows: die Überprüfung uneindeutiger Fälle. Durch die Automatisierung dieser Reasoning-Ebene befreit er Analysten von wiederholenden manuellen Prüfungen und ermöglicht schnellere, konsistentere Entscheidungen, wodurch ein traditionell ressourcenintensiver Prozess in einen effizienten und zuverlässigen umgewandelt wird.

Wenn Sie sehen möchten, wie diese Funktion die Sichtbarkeit Ihres Teams verbessern und die Reaktionszeit verkürzen kann, fordern Sie eine Demo an, um den KI-Agent in Aktion zu erleben.

Phong Nguyen
Phong Nguyen
Data Scientist

Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.