Тъмната страна на DNS: Защо един на всеки пет нови домейна може да бъде опасен
Тъмната страна на DNS: Защо един на всеки пет нови домейна може да бъде опасен
Всяка секунда по света се регистрират десетки домейни. Някой стартира стартъп. Разработчик създава портфолио. Измамник настройва поредната фишинг страница, предназначена за открадване на идентификационни данни. Процесът е идентичен за всички тях – няколко клика, плащане и изведнъж на интернет се появява нов адрес.
Бързината и достъпността на регистрацията на домейни са наистина забележителни. Това е едно от нещата, които правят съвременния уеб толкова динамичен. Но същата тази достъпност има и тъмна страна, с която индустрията се бори трудно.
Числата са поразителни
Наскоро анализ на Interisle Consulting Group разгледа генеричните домейни от най-високо ниво (gTLD) – .com, .website и .fun сред останалите – и откри нещо тревожно. От 85-те милиона нови регистрации на домейни през 2025 г., приблизително 8,5 милиона бяха включени в списъци за блокиране по съображения за сигурност до май. Това означава, че 10% са маркирани като зловредни. Но изследователите смятат, че реалната цифра е по-близо до 20%, ако се вземат предвид домейни, които все още не са открити или свързани с маркирани сайтове.
Нека това да ви направи впечатление. Един на всеки пет новорегистрирани домейна с gTLD вероятно участва в измами, разпространение на зловреден софтуер или друга престъпна дейност.
Някои домейни от най-високо ниво (TLD) са по-лоши от други. При тринадесет домейна от най-високо ниво повече от половината от регистрациите им се появиха в списъците за блокиране. Очаквано, домейни като .bid и .loan – често използвани за фалшиви банкови и платежни измами – показаха изключително високи нива на злоупотреба. Но наличието на TLD като .mobi в този списък подсказва, че проблемът не се ограничава само до очевидно подозрителни разширения.
Защо регистраторите се затрудняват да следят темпото
В NameOcean приемаме сериозно сигурността на домейните. Внедряваме предпазни мерки, следим за модели на злоупотреба и работим за гарантиране, че платформата ни не се използва за вредни цели. Но ето неудобната истина: нито един регистратор не може да улови всичко, а икономиката на ситуацията е в полза на нападателите.
Когато злонамерен субект регистрира домейн за фишинг кампания, той често го използва само за 24–48 часа. Изпраща милиони спам имейли, събира идентификационни данни от нищо неподозиращи жертви и изоставя домейна, преди повечето списъци за блокиране да успеят да реагират. Когато нашият екип за злоупотреби или външни услуги за сигурност маркират домейна, щетите вече са нанесени.
Така изглежда злоупотребата с DNS на практика:
- Фишинг домейни, които имитират банки, държавни услуги или популярни марки
- Сайтове за разпространение на зловреден софтуер, маскирани като софтуерни изтегляния или актуализации
- Домейни за командване и контрол, използвани от ботнетове
- Домейни за typosquatting, които експлоатират чести правописни грешки (помислете за „g00gle.com“ или „paypa1.com“)
Интернетът се движи със скоростта на светлината. Злоупотребите се движат още по-бързо.
Какво всъщност работи?
Изследването