Miért nem rejtik el magukat a kiberbűnözők a véletlenszerű domain számok mögött – és mit tanulhatsz belőle

Miért nem rejtik el magukat a kiberbűnözők a véletlenszerű domain számok mögött – és mit tanulhatsz belőle

Júl 06, 2026 domain security dns threat detection cybersecurity dga security research brand protection

A számok, amikre a kiberbűnözők nem számítanak

Az a fránya matematika

Képzeld el, hogy minden nap több ezer kártékony domain kerül regisztrálásra. Egy részük adathalász csomagokhoz tartozik, mások botneteket működtetnek, és van egy jelentős hányad, ami zsarolóvírus-kampányok részét képezi. Amit viszont a legtöbb kiberbiztonsági cikk elfelejt megemlíteni: a támadók gyakran megdöbbentően lusták, amikor domainek generálásáról van szó.

Valószínűleg már hallottál a Domain Generation Algorithm-ról, vagyis a DGA-ról. Ezek olyan automatizált rendszerek, amelyek előre meghatározott ütemterv szerint véletlenszerűnek tűnő domain neveket gyártanak. A malware ezeken keresztül éri el a parancsvezérlő szervereket, még ha a védekezők le is kapcsolták az eredeti címeket. Az elmélet szép. A kivitelezés? Az már egy másik történet.

Miért pont az 5-ös alapú számrendszer?

Itt kezdődik az igazán érdekes rész. Amikor a biztonsági kutatók elkezdték vizsgálni ezeknek a "véletlenszerű" domaineknek a numerikus elemeit, valami váratlant fedeztek fel: sok DGA korántsem olyan véletlenszerű, mint amilyennek látszik. Amikor a szám részeket 5-ös alapú számrendszerre (amely csak a 0-4 számjegyeket használja) konvertálták, olyan mintázatok túntek fel, amelyek a hagyományos 10-es alapú vizsgálatban rejtve maradtak.

De miért pont az 5-ös alap? Sok DGA megvalósítás maradékosztásokat (modulo műveleteket) használ konkrét prímszámokkal a domainek generálásához. Amikor ezeket a számításokat 5-ös alapú reprezentációra fordítod, a matematikai ujjlenyomatok láthatóvá válnak. Olyan ez, mintha kiderülne, hogy egy állítólag véletlenszerű kártyakeverés valójában megjelölt lapokkal történt.

Hogyan használd ezt a gyakorlatban

Itt válik a dolog érdekességből valódi előnnyé. Ha bármilyen DNS-biztonsági megoldást használsz – és ha nem, akkor ez legyen a hétvégi projekted –, akkor ezeket az ismereteket a következőképpen hasznosíthatod:

1. Pontosabb észlelés

A hagyományos védekezés ismert rossz domaineket keres. Az 5-ös alapú elemzés viszont magát a rosszindulatú domain-generálás szerkezetét ismeri fel, így azokat a variánsokat is elkapja, amelyeket még soha nem láttál. Mintha a konkrét kés felismerése helyett a szúrás mozdulatát ismernéd fel.

2. Kevesebb téves riasztás

Ha megérted, milyen matematikai korlátok között működnek a DGÁ-k, olyan szabályokat hozhatsz létre, amelyek kifejezetten a rosszindulatú tevékenységre szűrnek. A legitim domainek, még a szokatlanok is, ritkán követik ugyanezeket a számmintázatokat. Végre kevesebb éjszakai riasztás arról, hogy a partnered tökéletesen valid domainjét fals pozitívként jelölted meg.

3. Kincs a fenyegetettségi hírszerzésben

Amikor azonosítasz egy 5-ös alapú mintázatot, nem csak egy rosszindulatú domaint találtál – hanem potenciálisan egy egész kampány infrastruktúráját. A látszólag össze nem függő domainek közötti kapcsolatok hirtelen láthatóvá válnak.

A macska-egér játék új fejezete

Persze a támadók sem ülnek a babérjaikon. Néhányan már bonyolultabb randomizációt alkalmaznak. De itt van a lényeg: a biztonságban nem kell tökéletesnek lenni. Elég, ha megdrágítod a támadóknak az életet.

Minden új detektálási módszer, amit bevezetsz, nehezebbé teszi a dolgukat. Minden mintázat, amit azonosítasz, arra kényszeríti őket, hogy kreatívabbak legyenek – és ez drágább. Végső soron a legtöbb kiberbűnöző üzletet működtet. Nekik is szükségük van megtérülésre.

Mit jelent ez a te domainstratégiádnak?

Maradjunk egy pillanatra a domainek számainál, és nézzük meg a nagyobb képet. Akár startupnak, mellékprojektnek vagy vállalati infrastruktúrának regisztrálsz domaineket, a domain mintázatok megértése ma fontosabb, mint valaha.

Néhány gyakorlati tanács:

  • Figyeld a meglévő domainjeidet: Állíts be riasztásokat a hasonló domainek regisztrálására. Igen, az emberek simán élnek a domain-squattinggal a márkádra.
  • Gondolkodj a numerikus döntéseiden: Ha a domained számokat tartalmaz, gondolj arra, milyen mintázatokat árulhatnak el azok a számok. (Nem, ez nem paranoia – csak tudatosság.)
  • A DNS-biztonság ma már nem opció: Akár a regisztrátorod beépített védelmét használod, akár saját megoldást építesz, a DNS-szint az első védelmi vonal.

Végszó

A szépség az iróniában, hogy a kiberbűnözők, akik gyakran zseniális hackereknek hiszik magukat, rendre azért buknak le, mert nem tudnak ellenállni a matematikai mintázatok eleganciájának. A "véletlenszerű" domainjeik túl sokat elárulnak. Az algoritmusaik ujjlenyomatokat hagynak.

A védekezők számára ez csodálatos hír. A megfelelő eszközökkel és szemlélettel megtalálhatod azokat a kapcsolatokat, amelyeket a támadók rejtve akartak tartani. Láthatod a káosz mögött a kampányt.

Szóval legközelebb, amikor egy látszólag véletlenszerű domain-nevek sorozatát látod, nézz közelebbről. A számok mondhatnak neked valamit.


Az NameOcean-nél arra törekszünk, hogy segítsünk megérteni a domainbiztonság teljes terrainját. Akár új projektet indítasz a Vibe Hosting-on, akár domain-portfóliót kezeled, itt vagyunk, hogy egy lépéssel előrébb tartsunk.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB NL IT FR ES DE DA ZH-HANS EN