DNS的阴暗面:为何五分之一的新型域名可能暗藏危险
DNS 的阴暗面:为何每五个新注册域名中就有一个可能危险
每一秒,全球各地都有数十个域名被注册。有人启动初创公司,开发者搭建作品集网站,骗子则建立又一个旨在窃取凭据的钓鱼页面。对所有人而言,流程完全相同——几次点击、一笔付款,互联网上便突然多了一个新地址。
域名注册的速度和便捷性确实令人惊叹,这也是现代网络如此充满活力的原因之一。但这种同样的便捷性也带来了行业一直难以解决的阴暗面。
数据令人震惊
Interisle 咨询公司最近对通用顶级域名(gTLD)——即 .com、.website 和 .fun 等——进行分析,发现了令人担忧的情况。在 2025 年的 8500 万个新注册域名中,约有 850 万个在 5 月前已被列入安全黑名单,即 10% 被标记为恶意。但研究人员认为,若计入尚未被检测或与已标记网站关联的域名,实际比例更接近 20%。
请仔细思考这一事实:每五个新注册的 gTLD 域名中,就有一个很可能涉及诈骗、恶意软件分发或其他犯罪活动。
某些顶级域名的情况比其他域名更糟。有 13 个顶级域名超过一半的注册量出现在黑名单上。不出所料,常用于虚假银行和支付诈骗的 .bid 和 .loan 等域名显示出极高的滥用率。但 .mobi 等域名也出现在该名单上,表明问题并不局限于那些明显可疑的扩展名。
注册商为何难以跟上步伐
在 NameOcean,我们高度重视域名安全。我们实施防护措施,监控滥用模式,并努力确保我们的平台不被用于有害目的。但这里有一个令人不安的事实:没有任何注册商能够捕捉到所有恶意行为,而当前的经济格局更有利于攻击者。
当恶意行为者为钓鱼活动注册域名时,他们通常只使用 24 到 48 小时。他们发送数百万封垃圾邮件,从毫无戒心的受害者那里窃取凭据,并在大多数黑名单做出反应之前放弃该域名。等到我们的滥用处理团队或外部安全服务标记该域名时,损害已经造成。
这就是 DNS 滥用在实际中的表现:
- 钓鱼域名:冒充银行、政府服务或知名品牌
- 恶意软件分发网站:伪装成软件下载或更新
- 命令与控制域名:被僵尸网络使用
- 抢注域名:利用常见拼写错误(例如“g00gle.com”或“paypa1.com”)
互联网以光速运行,而滥用行为跑得更快。
什么才真正有效?
研究指出,被列入黑名单的域名暂停率仅为 7.4% 到 16.3%——这意味着大多数恶意域名在被标记后仍然保持活跃。这表明当前的被动应对方式并未奏效。
那么,什么才能改变这一局面?
更好的注册商政策是一个起点。几家主要注册商因滥用处理不力甚至明知故犯地托管诈骗域名而受到批评。那些投资于主动监控、更快响应时间和更严格服务条款的注册商,可以显著减少其平台上的滥用行为。
类似电子邮件发件人评分的域名信誉系统可能有所帮助。如果一个新注册的域名没有历史记录、没有托管足迹,且仅在 DNS 记录中以可疑模式出现,浏览器和电子邮件提供商可以对其保持适当的警惕。
扩展验证(EV)SSL 证书仍未得到充分利用。虽然它们无法阻止所有滥用行为,但增加了一层验证,使冒充变得更加困难。重视安全的企业应考虑为其域名使用 EV 证书。
对于网站所有者和开发者,保持警惕至关重要:
- 监控您的品牌——设置警报,关注与您品牌名称可疑相似的域名
- 使用域名锁定——防止未经授权的转移
- 启用双因素认证——保护您的注册商账户
- 定期检查您的 DNS——确保没有添加未经授权的记录
更宏观的视角
DNS 的设计初衷是连接,而非安全。它诞生于互联网还是一个由可信机构组成的小型社区的时代。DNS 成为主要攻击载体并非设计缺陷,而是其成功的后果。DNS 运作得如此出色,以至于犯罪分子自然而然地倾向于利用它。
但解决方案并不是让合法用户更难注册域名。初创公司需要快速启动,开发者需要实验,受压迫政权下的活动家和记者出于安全考虑需要匿名注册。
开放与安全之间的平衡确实困难重重。注册商、注册局、浏览器和安全研究人员都扮演着各自的角色。在 NameOcean,我们致力于尽己所能——投资滥用检测,支持行业倡议,并向客户普及安全最佳实践。
互联网的地址系统是一项非凡的成就,它值得一个与其雄心相匹配的安全模型。
底线是什么? 当你在浏览网页时遇到可疑域名,请相信你的直觉。当你在构建自己的网络存在