Блоги ICANN

Читайте блоги ICANN, чтобы получать новости о деятельности в области формирования политики, региональных мероприятиях и других событиях.

Влияние выбора блок-листов ресурсов с плохой репутацией на показатели злоупотреблений DNS

7 июля 2025
Автор

Карлос Хернандес Ганан (Carlos Hernandez Ganan), главный специалист по вопросам безопасности, стабильности и отказоустойчивости, исследовательская группа по SSR офиса технического директора (OCTO)

 

Блок-листы ресурсов с плохой репутацией (RBL) имеют решающее значение для выявления и измерения показателей злоупотреблений системой доменных имен (DNS). Тем не менее за внешней эффективностью скрывается серьезная проблема: различные блок-листы известны в узких кругах, и между ними мало совпадений, в результате чего при обнаружении и оценке злоупотреблений возникают слепые зоны (см. Методологию оценки RBL (OCTO-037)). Эта фрагментация имеет далеко идущие последствия в плане интерпретации показателей злоупотреблений DNS и отслеживания глобальных тенденций.

Не все блок-листы охватывают одинаковые виды злоупотреблений DNS. Открытые списки, которые ведут сообщества волонтеров или общественные организации, полагаются на сообщения пользователей и открытые каналы информации. Эти списки транспарентны и широко доступны, но тем не менее они часто не отслеживают злоупотребления, которые упускают из виду составители списков. И наоборот, в коммерческих блок-листах, которые ведут специалисты по обеспечению кибербезопасности, используются корпоративные данные и улучшенные алгоритмы анализа, которые дают более полную и актуальную информацию о текущих угрозах. Но их охват определяет инфраструктура сбора данных, сети клиентов и партнерские отношения с аналитическими службами, в результате чего возникают слепые зоны, присущие только им.

Эти различия оказывают прямое влияние на показатели злоупотреблений DNS. Для устранения этого недостатка, например, система ICANN Domain Metrica анализирует информацию нескольких RBL и оценивает показатели злоупотреблений у различных регистратур и регистраторов. Но сочетание выбранных RBL может коренным образом изменить наблюдаемую картину. Например, если оценки злоупотреблений полагаются в основном на открытые списки, то регистратору, ставшему целью изощренного фишинга, который могут обнаружить только составители коммерческих потоков данных, может быть присвоен меньший уровень злоупотреблений, чем на самом деле. И наоборот, регистратору с большим количеством доменов, связанных с менее изощренным, оппортунистическим фишингом, может быть присвоен более высокий уровень угрозы, даже если часто эти атаки носят общий характер или задействуют скомпрометированные сайты, а не представляют собой целенаправленные фишинговые кампании.

Результаты наглядно продемонстрированы в таблице далее, в которой приведен рейтинг 10 основных анонимных доменов верхнего уровня (TLD) по нормализованному количеству злоупотреблений по данным ICANN Domain Metrica с января по май 2025 года. TLD_1 и TLD_2 убедительно занимают верхние места во всех категориях источников данных, но другие позиции резко различаются. TLD_3, например, занимает третье место в общем зачете и в коммерческих списках, но по данным только из открытых списков оказывается на десятом месте, из-за чего кажется, что он гораздо безопаснее.

Рейтинг TLD по нормализованному количеству известных злоупотреблений DNS

  Списки
  Все Коммерческие Открытые
TLD_1 1 1 1
TLD_2 2 2 2
TLD_3 3 3 10
TLD_4 4 4 14
TLD_5 5 5 20
TLD_6 6 6 4
TLD_7 7 7 12
TLD_8 8 8 51
TLD_9 9 9 16
TLD_10 10 10 7
Источник: ICANN Domain Metrica (январь–май 2025 года)

Эти расхождения подчеркивают, насколько значительно может изменяться представление — и репутация отдельных TLD — в зависимости от того, какие используются блок-листы. Примечательно, что из-за большего объема и широкого охвата коммерческие RBL обычно затмевают вклад открытых списков и часто оказывают решающее влияние на общий результат.

Это не только вопрос технического характера. От выбора блок-листов для измерения может зависеть репутация регистраторов и регистратур, а также результаты политик борьбы со злоупотреблениями DNS. Для какой-либо регистратуры в одном отчете может быть отображен резкий спад количества инцидентов злоупотребления, а в другом отчете, в котором используются другие источники, может не быть никаких изменений вообще.

Эта проблема может также касаться RBL с явной региональной направленностью, и это будет сказываться на анализе тенденций. Представьте внезапное распространение доменов с вредоносным ПО, связанных с ботнетом в Восточной Европе. В хорошо известном региональном RBL это будет отображено, а в блок-листе, который обслуживает Северную Америку, может ничего не измениться.

В общем, если полагаться на ограниченный набор блок-листов, особенно открытых, это может оставить большие пробелы в характере злоупотреблений DNS и привести к искаженному восприятию ситуации. Для исследователей, законодательных органов и заинтересованных сторон отрасли вывод ясен: для достоверной оценки злоупотреблений DNS нужно использовать различные источники и сочетать открытые и коммерческие RBL. Только признав существование этих слепых зон и устранив их, можно создать более точную картину ситуации со злоупотреблениями DNS — и сделать так, что наши данные и меры реагирования будут отражать фактическое положение вещей.

Хотите поделиться своими мыслями и опытом? Нас интересует ваше мнение! Свяжитесь с нами по адресу: [email protected].

Authors

Carlos Hernandez Ganan

Principal Security, Stability & Resiliency Scientist