Проект «Косвенный анализ доменов, зарегистрированных со злоумышленными целями (INFERMAL)» финансируемый ICANN и проводимый KOR Labs, посвящен изучению моделей выбора киберпреступниками конкретных регистраторов доменных имен и доменов верхнего уровня (TLD) в своих фишинговых операциях. Наша цель — выявить факторы, которые делают определенных регистраторов и TLD особенно привлекательными для злоумышленников, сосредоточившись на предварительно отобранных характеристиках, сгруппированных в три категории: регистрационные атрибуты, проактивная проверка и реактивные методы обеспечения безопасности.
Предварительно отобранные для анализа особенности
Регистрационные атрибуты
Эти атрибуты включают в себя услуги и политики, предлагаемые регистраторами, которые могут быть использованы злоумышленниками:
- Стоимость регистрации домена: в предыдущей работе (отчет «Статистический анализ злоупотреблений DNS в gTLD») было высказано предположение, что ценовые стратегии могут влиять на поведение киберпреступников, особенно тех, кто работает в условиях ограниченного бюджета. Проект INFERMAL изучает, как различные структуры ценообразования влияют на возможность злонамеренных регистраций.
- Скидки: скидки на массовую регистрацию привлекательны для злоумышленников, желающих расширить масштабы своих операций. Мы исследуем корреляцию между этими скидками и уровнем злоупотребления доменами.
- Доступные способы оплаты: киберпреступники часто предпочитают варианты оплаты, обеспечивающие анонимность, например, криптовалюты. В данной работе рассматриваются 13 способов оплаты для оценки их влияния на количество злонамеренных регистраций.
- Доступ к API: Неограниченный доступ к API позволяет быстро создавать вредоносные инфраструктуры. В данной работе анализируется, как легкий доступ к автоматизированной регистрации способствует злоупотреблениям в доменах, включая распространенность опций массовой регистрации.
- Бесплатные услуги: регистраторы, предлагающие дополнительные услуги — например, хостинг или сертификаты TLS — могут значительно снизить операционные расходы злоумышленников. Используя эти бесплатные предложения, киберпреступники могут создавать фишинговые сайты с минимальными затратами.
Проактивная верификация
Эта категория включает в себя меры, которые регистраторы применяют для проверки информации о владельцах доменов в процессе регистрации:
- Операционная проверка информации о владельце домена: Вариативность в проверке контактных данных, таких как адреса электронной почты и номера телефонов, может создать лазейки для злоумышленников. Цель INFERMAL — изучить, как эти различия влияют на простоту злонамеренных регистраций.
- Ограничения на регистрацию: требования к местному присутствию и идентификации могут отпугнуть киберпреступников. В данной работе оценивается, как жесткие ограничения влияют на выбор регистраторов злоумышленниками.
- Предупреждения и профилактика регистрации доменов: Регистраторы, которые выдают предупреждения или блокируют подозрительные регистрации, могут отпугнуть злоумышленников. Наше исследование изучает эффективность этих профилактических мер.
Реактивные методы обеспечения безопасности
Реактивные методы направлены на то, как регистраторы реагируют на обнаруженные злоупотребления:
- Время работы вредоносных доменных имен: понимание того, как долго вредоносные домены остаются активными, прежде чем их удастся уничтожить, имеет решающее значение. Проект INFERMAL анализирует как время работы этих доменов, так и скорость устранения последствий после попадания в блок-лист.
Разработка функций
Чтобы улучшить наш анализ, INFERMAL объединяет соответствующие функции. Например, несколько способов оплаты классифицируются в более широкие группы (например, «криптовалюта», «цифровой кошелек»), а различные ограничения безопасности объединяются в общий показатель. Такой подход повышает интерпретируемость и надежность модели.
Заключение
Изучая атрибуты регистрации, проактивную проверку и реактивные методы обеспечения безопасности, мы стремимся выявить факторы, способствующие злонамеренным регистрациям доменов. Этот анализ не только раскрывает механизмы злоупотребления доменами, но и показывает сложность вредоносной деятельности в рамках регистрационного ландшафта.
Следующие шаги
Выбор функций — это этап окончательного анализа в рамках проекта INFERMAL. После того как функции будут отобраны и собраны, руководители проекта собираются построить статистические модели, чтобы выяснить, смогут ли они объяснить, почему и в какой степени определенные характеристики играют роль в злоупотреблении DNS. Это последний результат проекта: итоговый отчет INFERMAL.
По нашему согласию, итоговый отчет будет представлен группе по безопасности, стабильности и отказоустойчивости в составе Офиса технического директора к концу октября. После этого он пройдет внутреннюю экспертизу.
Мы надеемся опубликовать отчет INFERMAL для нашего сообщества в начале ноября 2024 года, как раз перед конференцией ICANN81.


