Blogs de la ICANN

Los blogs de la ICANN brindan información actualizada sobre actividades de desarrollo de políticas, eventos regionales y demás novedades.

Proyecto INFERMAL: Análisis de características de las registraciones maliciosas de dominios

24 de octubre de 2024
Por Prof. Maciej Korczyński y

El proyecto de Análisis inferencial de dominios registrados maliciosamente (INFERMAL), financiado por la ICANN y dirigido por KOR Labs, se dedica a comprender los patrones de selección que subyacen a las preferencias de los ciberdelincuentes por determinados registradores de nombres de dominio y dominios de alto nivel (TLD) en sus operaciones de phishing. Nuestro objetivo es diseccionar los factores que hacen que determinados registradores y TLD sean especialmente atractivos para los atacantes, centrándonos en características preseleccionadas agrupadas en tres categorías: atributos de registración, verificación proactiva y prácticas reactivas de seguridad.

Características preseleccionadas para el análisis

Atributos de registración

Estos atributos incluyen los servicios y políticas que ofrecen los registradores que pueden ser explotados por actores maliciosos:

  1. Precio de registración de dominios: El trabajo anterior (Análisis estadístico del uso indebido del DNS en los gTLD), sugería que las estrategias de fijación de precios pueden influir en el comportamiento de los ciberdelincuentes, en particular de aquellos que operan con un presupuesto ajustado. El proyecto INFERMAL explora cómo afectan las distintas estructuras de precios al potencial de registraciones maliciosas.
  2. Descuentos: Los descuentos por registraciones en lotes son atractivos para los atacantes que buscan ampliar sus operaciones. Nuestro análisis investiga la correlación entre estos descuentos y los índices de uso indebido de dominios.
  3. Métodos de pago disponibles: Los ciberdelincuentes suelen preferir opciones de pago que les permitan el anonimato, como las criptomonedas. Este trabajo examina 13 métodos de pago para evaluar su impacto en las registraciones maliciosas.
  4. Acceso a la API: El acceso ilimitado a la API permite la rápida creación de infraestructuras maliciosas. Este trabajo analiza cómo el fácil acceso a la registración automatizada contribuye al uso indebido de dominios, incluida la prevalencia de las opciones de registración en lotes.
  5. Servicios gratuitos: Los registradores que ofrecen servicios gratuitos, como alojamiento o certificados TLS, pueden reducir significativamente los costos operativos para los atacantes. Al aprovechar estas ofertas gratuitas, los ciberdelincuentes pueden crear sitios de phishing con una inversión mínima.

Verificación proactiva

Esta categoría engloba las medidas que emplean los registradores para validar la información del registratario durante el proceso de registración:

  1. Validación operativa de información de registratarios: La variabilidad en la validación de los datos de contacto, como direcciones de correo electrónico y números de teléfono, puede crear lagunas para los atacantes. INFERMAL tiene por objetivo explorar cómo afectan estas diferencias a la facilidad de las registraciones maliciosas.
  2. Restricciones de registración: Los requisitos de presencia local y los mandatos de identificación pueden disuadir a los ciberdelincuentes. Este trabajo evalúa cómo influyen las restricciones estrictas en la elección de registradores por parte de los atacantes.
  3. Advertencias y prevención de registraciones de dominios: Los registradores que emiten advertencias o bloquean los registros sospechosos pueden disuadir a los atacantes. Nuestra investigación examina la eficacia de estas medidas preventivas.

Prácticas reactivas de seguridad

Las prácticas reactivas se centran en cómo responden los registradores al uso indebido detectado:

  1. Tiempos de actividad de nombres de dominio maliciosos: Comprender cuánto tiempo permanecen activos los dominios maliciosos antes de ser mitigados es crucial. El proyecto INFERMAL analiza tanto el tiempo de actividad de estos dominios como la velocidad de mitigación tras su inclusión en una lista de bloqueo.

Ingeniería de características

Para mejorar nuestro análisis, INFERMAL consolida características relacionadas. Por ejemplo, los múltiples métodos de pago se clasifican en grupos más amplios (por ejemplo, “criptomoneda de pago”, “monedero digital de pago”), y las diversas restricciones de seguridad se agregan en un indicador compuesto. Este enfoque mejora la interpretabilidad y confiabilidad del modelo.

Conclusión

Al examinar los atributos de registración, la verificación proactiva y las prácticas reactivas de seguridad, nuestra investigación pretende aclarar los factores que contribuyen a las registraciones de dominios maliciosos. Este análisis no solo revela los mecanismos del uso indebido de dominios, sino que también pone de manifiesto la complejidad de las actividades maliciosas dentro del panorama de las registraciones.

¿Qué sigue?

La selección de características fue el paso previo al análisis final del proyecto INFERMAL. Una vez seleccionadas y recopiladas las características, los responsables del proyecto van a construir modelos estadísticos para ver si pueden explicar por qué y hasta qué punto determinadas características desempeñan un papel en el uso indebido del DNS. Este es el último entregable del proyecto: Informe final del INFERMAL.

Tras lograr los acuerdos correspondientes, el informe final se presentará al equipo de Seguridad, Estabilidad y Resiliencia de la Oficina del Director de Tecnologías a fines de octubre. Después, se someterá a revisiones internas.
Esperamos publicar el informe de INFERMAL para nuestra comunidad a principios de noviembre de 2024, justo antes de la reunión ICANN81.

Authors

Prof. Maciej Korczyński

(KOR Labs)
Samaneh Tajalizadehkhoob, Ph.D.

Samaneh Tajalizadehkhoob, Ph.D.

Director, Security, Stability and Resiliency Research