卡洛斯·赫尔南德兹·迦南 (Carlos Hernandez Ganan),首席技术官办公室 (OCTO) 安全、稳定与弹性研究部首席科学家
信誉拦截列表 (Reputation blocklist, RBL) 是识别和衡量域名系统 (Domain Name System, DNS) 滥用的基础。然而,其背后潜藏着一个关键挑战:不同拦截名单的视野有限,且彼此之间极少重叠,导致滥用行为检测与衡量存在盲区(请参阅 OCTO-037)。这种碎片化特性对我们解读 DNS 滥用指标和跟踪全球趋势具有深远影响。
拦截列表能够检测到的 DNS 滥用类型不尽相同。由志愿者社群或公共项目维护的开源列表依赖用户举报和开放数据源。它们虽然具有透明度高、获取便利的优势,却往往会遗漏那些未被贡献者注意到的滥用行为。相比之下,由安全服务供应商管理和维护的商业拦截列表则利用专有数据和高级分析技术,能够更深入、更快速地洞察新兴攻击。但其视野取决于数据采集基础设施、客户网络覆盖及情报合作关系,同样存在各自所特有的盲区。
这些差异对 DNS 滥用指标有着直接影响。例如,为缓和此问题,ICANN Domain Metrica 系统汇总了来自多个 RBL 的数据,用以评估各注册管理机构和注册服务机构的滥用率。但是,RBL 的选用可能会显著改变观测结果。举例来说,如果滥用排名主要依赖开源列表,对于那些遭受复杂网络钓鱼攻击的注册服务机构(这些复杂攻击可能只有通过商业数据源才能检测到),其实际承受的滥用问题程度可能被低估。反之,如果某注册服务机构有大量域名涉及复杂程度较低、机会主义类型的网络钓鱼攻击,即便多数属于通用攻击或网站入侵,而非更有针对性、影响更大的网络钓鱼活动,其显现的滥用问题程度可能被高估。
下表清晰展现了这种影响。该表基于 2025 年 1 月至 5 月的 ICANN Domain Metrica 数据,按照经过规范化处理的滥用数量,对位列前十的匿名顶级域 (top-level domain, TLD) 进行了排名。TLD_1 和 TLD_2 在所有数据源中均稳居前列,但其他 TLD 的排名则呈现显著差异。以 TLD_3 为例,它在全部数据源和商业数据源中均位列第三,但在仅使用开源数据时,其排名骤降至第十位,问题严重程度显得大幅降低。
基于报告的规范化 DNS 滥用数量的 TLD 排名 |
|||
|---|---|---|---|
| 数据源 | |||
| 全部 | 商业 | 开源 | |
| TLD_1 | 1 | 1 | 1 |
| TLD_2 | 2 | 2 | 2 |
| TLD_3 | 3 | 3 | 10 |
| TLD_4 | 4 | 4 | 14 |
| TLD_5 | 5 | 5 | 20 |
| TLD_6 | 6 | 6 | 4 |
| TLD_7 | 7 | 7 | 12 |
| TLD_8 | 8 | 8 | 51 |
| TLD_9 | 9 | 9 | 16 |
| TLD_10 | 10 | 10 | 7 |
| 资料来源:ICANN Domain Metrica(2025 年 1 月至 5 月) | |||
这些差异显示,根据采用的拦截列表的不同,人们对滥用状况的认知——以及对特定 TLD 信誉的评价——可能产生巨大分歧。值得注意的是,由于商业 RBL 体量更大、覆盖面更广,往往会掩盖开源列表的贡献,并常常主导整体评估结果。
这不仅仅是一个技术问题。注册服务机构和注册管理机构的信誉以及 DNS 滥用政策的有效性,都可能取决于衡量时选用的拦截列表。一份报告可能显示某个注册管理机构的滥用事件骤减,而采用不同数据源的另一份报告却显示该机构的滥用事件毫无变化。
这个问题还反映出某些 RBL 存在地域偏向,且这种偏向会延伸至趋势分析。试想一下,与东欧某个僵尸网络有关的恶意软件域名激增。具备该区域监测优势的 RBL 会捕捉到这一峰值,而专注北美地区的拦截列表则可能毫无反应。
简而言之,依赖有限的拦截列表(尤其是开源列表)可能会造成 DNS 滥用监测存在明显盲区,从而使分析结论出现偏差。对于研究人员、政策制定者和行业利益相关方而言,结论显而易见:完善的 DNS 滥用监测必须采用多源方法,融合开源 RBL 和商业 RBL。唯有承认并消除这些监测盲区,才能建立更精准、可操作的 DNS 滥用态势全景图,确保我们的衡量指标与应对措施真实反映现实状况。
您有什么想法和经验想与大家分享吗?我们希望听到您的意见!欢迎联系我们:[email protected]。

