Este es el tercer artículo de nuestra serie sobre el Agente de IA. En la Parte 1, presentamos el Agente de IA de Red Sift para la clasificación de dominios similares (lookalike): una solución inteligente para gestionar los casos ambiguos que la automatización basada en reglas no puede resolver con confianza, ofreciendo una triaje de nivel analista de forma autónoma. En la Parte 2, llevamos a los lectores detrás de escena para explorar los desafíos de ingeniería y las decisiones de diseño que permiten al agente razonar, adaptarse y operar de forma fiable a gran escala. Ahora, con la función en fase de pruebas beta, la Parte 3 se centrará en mostrar qué tan bien funciona cuando se aplica a datos del mundo real.
Un breve resumen para nuevos lectores
El Agente de IA de Red Sift para la clasificación de dominios similares es un sistema de triaje inteligente diseñado para determinar si un dominio sospechoso ha sido creado intencionalmente para imitar a una marca oficial o si cualquier parecido es puramente casual. Ingesta múltiples señales contextuales —incluidos nombres de dominio, datos de DNS y WHOIS, capturas de pantalla e inteligencia de clientes— y aplica un razonamiento avanzado para realizar una clasificación binaria: suplantación o benigno. Crucialmente, no se limita a devolver una etiqueta, sino que también genera una explicación en lenguaje natural, imitando cómo un analista humano podría justificar su decisión. Se demostró que el agente produce excelentes resultados en cuentas de prueba propiedad de Red Sift con conjuntos de datos de referencia.


La figura anterior muestra la evaluación del agente para el dominio similar paypalmanager.my frente al dominio de activo paypal.com. Presenta el resultado de la clasificación binaria, un resumen ejecutivo y una explicación detallada del razonamiento detrás de la decisión. En este artículo, recorreremos cada elemento de la sección de Detalles del Análisis —cubriendo el nombre de dominio, el contenido visual y la relación comercial— para hacer más claro el razonamiento del agente a través de escenarios reales de marcas conocidas. A través de nuestras pruebas beta, podemos visualizar los desafíos probables a los que se enfrentan los equipos de seguridad y dónde el Agente de IA de Red Sift puede agilizar las acciones necesarias. Las marcas elegidas fueron seleccionadas por nuestro equipo de ingeniería y no reflejan ningún aval por parte de clientes en esta etapa.
El agente en acción
Análisis del nombre de dominio
Al analizar los nombres de dominio, el agente examina qué tan estrechamente se alinea un dominio sospechoso con el dominio de activo legítimo. Esto comienza con el examen de coincidencias exactas, que a menudo señalan el mayor riesgo, y se extiende a coincidencias parciales, donde el contexto juega un papel fundamental para distinguir entre la casualidad y la intención.
Análisis de coincidencia exacta
Las coincidencias exactas de dominio son uno de los indicadores más fuertes de una posible suplantación, pero el contexto es clave para evitar falsos positivos. Un nombre de dominio por sí solo no cuenta toda la historia: algunas coincidencias pueden apuntar a marcas conocidas, mientras que otras pueden simplemente involucrar palabras comunes que se solapan por casualidad. Para abordar esto, el agente no se limita a marcar una coincidencia exacta; analiza la naturaleza del término coincidente para determinar si representa una identidad de marca distintiva o un término genérico. Al razonar a través de este contexto, el sistema puede distinguir entre la imitación deliberada y la similitud accidental, permitiendo una clasificación mucho más precisa.
Lookalike: openai.xyz Asset: openai.com Domain analysis: The lookalike domain ‘openai.xyz’ is an exact match to the asset domain ‘openai.com’ in terms of the brand name, differing only by the top-level domain, which is a common tactic in lookalike domains.
Lookalike: grape.net Asset: grape.com Domain analysis: The domain names share the same dictionary word ‘grape’ but differ only in TLD, and since ‘grape’ is not a recognized brand, the domains are classified as unrelated rather than confusable.
Lookalike: apple.vip Asset: apple.com Domain analysis: The lookalike domain ‘apple.vip’ is an exact match to the brand name ‘apple’ used in ‘apple.com’, differing only by the TLD ‘.vip’, which can cause confusion due to the strong brand recognition of Apple.
Análisis de coincidencia parcial y contextual
Un dominio no tiene que ser una coincidencia exacta para generar sospecha. Incluso las coincidencias parciales —donde el nombre de la marca aparece dentro de un dominio más largo— pueden indicar una posible suplantación. En estos casos, el agente evalúa el contexto que rodea al término de marca, analizando si las palabras adicionales refuerzan la probabilidad de un intento deliberado de imitación o indican un uso casual. Este razonamiento matizado ayuda a separar los dominios verdaderamente riesgosos de aquellos que simplemente contienen una redacción similar.
Lookalike: merrill-n-sons.com Asset: merrill.com Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ but adds a generic suffix ‘-n-sons’ that does not relate to Merrill’s financial services, categorizing it as irrelevant brand inclusion.
Lookalike: merrill-securelogin.gb.net Asset: merrill.com Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users.
Lookalike: merrillinvest.com Asset: merrill.com Domain analysis: The lookalike domain ‘merrillinvest.com’ contains the exact brand name ‘merrill’ from the asset domain and appends ‘invest’, a term directly related to Merrill’s investment services, making it highly confusable.
Análisis de contenido visual
Otra señal importante que examina el agente es el contenido del sitio web similar. Aunque los nombres de dominio proporcionan pistas iniciales sólidas, no siempre cuentan toda la historia. Al analizar los elementos de la página, el agente puede validar o cuestionar la sospecha inicial generada durante el análisis del nombre de dominio. Inspecciona factores como logotipos, diseño visual, estructura de la página y elementos textuales clave que puedan imitar a la marca legítima. Esta capa adicional de escrutinio ayuda a determinar si la presentación del sitio refuerza la señal de suplantación o sugiere un uso benigno y no relacionado, lo que en última instancia hace que la clasificación sea más precisa y consciente del contexto.
Contenido irrelevante
En algunos casos, el nombre de dominio puede parecer relacionado, pero el contenido real del sitio web cuenta una historia completamente diferente. Estos ejemplos muestran cómo el análisis de contenido ayuda a descartar falsos positivos al identificar sitios que son legítimos pero no están relacionados con la marca en cuestión.


Lookalike: aa.co.nz Asset: aa.com Domain analysis: The domain ‘aa.co.nz’ shares the same two-letter string ‘aa’ as ‘aa.com’, but since ‘aa’ is not a proper brand name and the TLD ‘.co.nz’ indicates a New Zealand commercial entity unrelated to American Airlines, the domain name similarity is minimal and not indicative of impersonation. Content analysis: The visual and functional content of ‘aa.co.nz’ clearly represents the New Zealand Automobile Association, with distinct branding, services, and industry focus from ‘aa.com’, which is American Airlines. Due to the different industries and branding, content similarity analysis confirms low similarity and no impersonation.


Lookalike: bankofamerica.me Asset: bankofamerica.com Domain analysis: The lookalike domain ‘bankofamerica.me’ is an exact match to the asset domain ‘bankofamerica.com’ except for the TLD, which can be confusing. Content analysis: The lookalike domain hosts a personal blog unrelated to banking, with no similar logos or financial services, making content similarity low and not indicative of impersonation.
Mismo sector
En ocasiones, un dominio pertenece a una empresa del mismo sector que la marca legítima, creando una similitud superficial sin necesariamente indicar suplantación. Estos escenarios destacan cómo el análisis de contenido puede diferenciar entre presencia competitiva o genérica en el sector y un intento real de imitar una marca.


Lookalike: lifeinsurance.com Asset: mylifeinsurance.com Domain analysis: The lookalike domain ‘lifeinsurance.com’ is a generic industry term closely related to the asset domain ‘mylifeinsurance.com’, which itself does not contain a unique brand name, making the domains unrelated in terms of brand identity. Content analysis: Both websites are professional and operate in the life insurance industry, but they have distinct branding and visual elements; content similarity is due to the shared industry focus, so content similarity analysis for impersonation is not applicable.


Lookalike: avivaforexinvest.com Asset: aviva.com Domain analysis: The lookalike domain includes the exact brand name ‘aviva’ plus relevant financial terms, making it confusable with the asset domain and suggesting an intent to leverage Aviva’s brand identity. Content analysis: The lookalike domain uses Aviva’s name and similar branding in the same industry, strongly suggesting an intent to impersonate or mislead users. The logo isn’t an exact copy, but the overall style and context make the site appear affiliated with Aviva.


Lookalike: paypalloginin-usa.blogspot.cl Asset: paypal.com Domain analysis: The lookalike domain includes the exact brand name ‘paypal’ plus ‘loginin’ and ‘usa’, hosted on an unrelated free blogging platform, indicating a relevant brand inclusion but no official affiliation. Content analysis: The site visually and functionally mimics PayPal’s official website with similar logos, colors, and messaging, creating a high trademark similarity that suggests an intent to impersonate rather than inform.
Diferente sector
Un dominio puede compartir un lenguaje temático o genérico con una marca sin formar parte del mismo sector. En estas situaciones, el análisis de contenido ayuda a aclarar que la superposición es contextual, no engañosa, mostrando cómo las diferencias sectoriales pueden reducir el riesgo de suplantación.


Lookalike: insurance-comparison.com Asset: aviva.com Domain analysis: The lookalike domain does not contain the Aviva brand name or any confusing variant, instead using generic insurance-related words. Content analysis: The site provides informational content comparing insurance providers, including Aviva, using logos fairly within articles, and does not mimic the official Aviva site’s branding or services.
Dominio inactivo
No todos los dominios sospechosos son sitios web activos. Muchos están inactivos o «parqueados», ofreciendo poco o ningún contenido para analizar. Sin embargo, la inactividad no significa inocuidad: dichos dominios pueden mantenerse a la espera de una futura utilización maliciosa o usarse en campañas de suplantación posteriores. Varios clientes consideran valioso identificar estos dominios de forma temprana, dando a sus equipos de seguridad mayor conciencia situacional y tiempo para prepararse antes de que comience cualquier actividad maliciosa.


Lookalike: merrill-securelogin.gb.net Asset: merrill.com Domain analysis: The lookalike domain includes the exact brand name ‘merrill’ from the asset domain and adds ‘securelogin’, a term highly relevant to financial services, making it a relevant brand inclusion that could confuse users. Content analysis: The lookalike domain hosts a generic domain parking page unrelated to Merrill or financial services, showing no active impersonation or branding similarity, so content similarity analysis is not applicable.
Relación comercial
Cuando se detectan similitudes sospechosas, las señales de dominio y contenido por sí solas pueden no ofrecer una visión completa. En estos casos, el agente da el paso adicional de examinar la relación comercial subyacente entre el dominio similar y el dominio de activo legítimo. Esta investigación más profunda ayuda a distinguir entre intentos de suplantación sofisticados y dominios legítimos que en realidad están afiliados a la marca. Para ello, el agente recopila y contrasta información procedente de múltiples fuentes confiables de internet. En los siguientes ejemplos, examinaremos dos tipos diferentes de relaciones que el agente puede identificar, mostrando cómo este análisis añade otra capa de precisión a la clasificación.
Asociación


Lookalike: benadryl.com.ar Asset: benadryl.com Business relationship deep analysis: The benadryl.com global site and Kenvue’s corporate brand pages identify BENADRYL as a Kenvue brand, indicating that the asset domain is operated directly by Kenvue. In contrast, the benadryl.com.ar site clearly identifies Laboratorio Elea Phoenix S.A. as the operator in its footer and product pages, providing localized product and company information specific to Argentina. Additionally, Argentine pharmacy listings show BENADRYL products marketed under ELEA as the manufacturer, supporting the existence of a local licensing or distribution arrangement rather than direct Kenvue ownership. Conclusion: The domains benadryl.com and benadryl.com.ar reflect a regional/local licensing or distribution relationship, not common ownership. The branding is authorized and does not indicate impersonation.
Propiedad


Lookalike: nicorettecontest.ca Asset: nicorette.co.uk Business relationship deep analysis: The nicorettecontest.ca site displays official Nicorette contest branding and includes legal language naming Kenvue Canada Inc. as the sponsor/organizer in its contest rules. This aligns with multiple public contest listings (e.g., InfiniteSweeps, Contest Scoop) that reference the same domain as the source for an official Nicorette NHL giveaway. Nicorette is a Kenvue brand, and Kenvue’s corporate materials and Nicorette Canada promo pages confirm this affiliation. Meanwhile, nicorette.co.uk explicitly states in its footer that it is “published by Kenvue UK Limited,” identifying the same parent corporate group. The use of consistent branding, explicit legal disclosures, and public contest references establishes that both domains are part of Kenvue’s official brand ecosystem. Conclusion: The evidence shows that nicorette.co.uk and nicorettecontest.ca are both operated by Kenvue entities. This constitutes a confirmed ownership relationship, not impersonation.
Resultados de las pruebas beta
Para comprender qué tan bien funciona el Agente de IA en condiciones operativas realistas, lanzamos un programa de pruebas beta con alrededor de 50 cuentas participantes, que representaban un conjunto diverso de sectores, perfiles de amenazas y volúmenes de tráfico. Durante un período de dos semanas, recopilamos datos de rendimiento tempranos para evaluar tanto la amplitud de detección como la profundidad de razonamiento que puede ofrecer el agente.
83.8 dominios sospechosos por cada 10 cuentas principales (en promedio)
Esta cifra pone de relieve lo prolíficos que son Brand Trust y el agente a la hora de identificar dominios potencialmente riesgosos, muchos de los cuales podrían haber pasado desapercibidos anteriormente.
27.2 dominios sospechosos sutiles sin infracción marcaria evidente (en promedio)
Se trata de casos en los que no se detectaron elementos de marca obvios (como logotipos), lo que demuestra la capacidad del agente para identificar intentos de suplantación sutiles más allá del comportamiento de copia evidente.
10.4 dominios legítimos con uso justo de marca registrada (en promedio)
Se trata de dominios donde los logotipos u otras señales de marca se utilizaron de forma legítima, por ejemplo, a través de asociaciones, integraciones o comparaciones de productos. Esto demuestra que el agente puede usar el contexto para separar la intención maliciosa del uso legítimo.
Reflexiones finales
Estos primeros resultados muestran que el Agente de IA no solo identifica más dominios sospechosos, sino que los identifica antes y con un contexto más rico. Al distinguir claramente entre suplantación, uso indebido sutil y actividad legítima, el agente ayuda a los equipos de seguridad a centrar su atención donde más importa, reduciendo el triaje innecesario y mejorando la visibilidad general de las amenazas. Este equilibrio entre escala y precisión es lo que hace que los resultados de la beta sean tan alentadores para los equipos operativos.
Más allá de la detección, el agente también agiliza una de las partes más lentas del flujo de trabajo: la revisión de casos ambiguos. Al automatizar esta capa de razonamiento, libera a los analistas de comprobaciones manuales repetitivas y permite decisiones más rápidas y consistentes, convirtiendo un proceso tradicionalmente intensivo en recursos en uno eficiente y fiable.
Si quieres ver cómo esta capacidad puede mejorar la visibilidad de tu equipo y acelerar la respuesta, solicita una demo para experimentar el Agente de IA en acción.
Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.




