Temná strana DNS: Proč může být každý pátý nově registrovaný doména nebezpečný
Temná strana DNS: Proč každý pátý nově registrovaný doména může být nebezpečný
Každou sekundu se někde na světě registrují desítky domén. Někdo spouští startup. Vývojář vytváří portfolio. Podvodník zakládá další phishingovou stránku určenou ke krádeži přihlašovacích údajů. Proces je pro všechny totožný – několik kliknutí, platba a najednou je na internetu nová adresa.
Rychlost a dostupnost registrace domén jsou skutečně pozoruhodné. Je to jedna z věcí, které činí moderní web tak dynamickým. Stejná dostupnost má však stinnou stránku, kterou se odvětví dlouhodobě nedaří řešit.
Čísla jsou šokující
Nedávná analýza společnosti Interisle Consulting Group prozkoumala generické domény nejvyšší úrovně (gTLD) – domény jako .com, .website nebo .fun – a zjistila něco znepokojivého. Z 85 milionů nových registrací domén v roce 2025 se přibližně 8,5 milionu objevilo do května na bezpečnostních blacklistech. To znamená, že 10 % bylo označeno jako škodlivé. Výzkumníci se však domnívají, že skutečné číslo se blíží 20 %, pokud započítáme domény, které ještě nebyly detekovány nebo jsou spojeny s již označenými stránkami.
Přemýšlejte o tom. Každá pátá nově registrovaná doména s gTLD je pravděpodobně zapojena do podvodů, šíření malware nebo jiné trestné činnosti.
Některé TLD jsou horší než jiné. U třinácti domén nejvyšší úrovně se více než polovina registrací objevila na blacklistech. Předvídatelně domény jako .bid a .loan – často používané pro falešné bankovní a platební podvody – vykazují extrémně vysokou míru zneužívání. Přítomnost TLD jako .mobi na tomto seznamu však naznačuje, že problém není omezen pouze na zjevně podezřelé koncovky.
Proč se registrátoři potýkají s udržením tempa
Ve společnosti NameOcean bereme bezpečnost domén vážně. Implementujeme ochranná opatření, monitorujeme vzorce zneužívání a snažíme se zajistit, aby naše platforma nebyla využívána k škodlivým účelům. Zde je však nepříjemná pravda: žádný registrátor nedokáže zachytit vše a ekonomika situace hraje do karet útočníkům.
Když škodlivý aktér registruje doménu pro phishingovou kampaň, často ji využívá pouze 24–48 hodin. Rozpošle miliony spamových e-mailů, získá přihlašovací údaje od nic netušících obětí a opustí doménu dříve, než většina blacklistů stihne reagovat. Do té doby, než náš tým pro řešení zneužívání nebo externí bezpečnostní služby doménu označí, jsou škody napáchány.
Takto vypadá zneužívání DNS v praxi:
- Phishingové domény, které se vydávají za banky, státní služby nebo populární značky
- Weby šířící malware, maskované jako stahování softwaru nebo aktualizace
- Domény řízení a řízení (C2) používané botnety
- Typosquattingové domény, které zneužívají běžné překlepy (např. „g00gle.com“ nebo „paypa1.com“)
Internet se pohybuje rychlostí světla. Zneužívání se pohybuje ještě rychleji.
Co skutečně funguje?
Výzkum zdůrazňuje, že míra pozastavení domén uvedených na blacklistech se pohybuje pouze mezi 7,4 % a 16,3 % – což znamená, že většina škodlivých domén zůstává aktivní i po označení. To naznačuje, že současný reaktivní přístup nefunguje.
Co by tedy mohlo změnit rovnici?
**Lepší