Resumo

  • No recorte de sete dias de domínios gTLD em 2025, os métodos combinados do OCTO-044 associaram 56,4% das sementes de listas de reputação a pelo menos outro domínio. É cobertura dentro daquela amostra, não um percentual de todos os domínios nem prova de titular comum.
  • A pesquisa usa dados técnicos públicos de registro e DNS. A ICANN diz que não conseguiu validar os grupos com dados de referência sobre titulares de contas e que uma avaliação com proteção de privacidade depende de colaboração contínua com registradores.

Em 6 de outubro, a ICANN anunciou a publicação de Associated Domain Analysis Using Public Data (OCTO-044), relatório de seu Escritório do Diretor de Tecnologia. O número que chama atenção é 56,4%: na semana analisada, os métodos combinados marcaram essas sementes de listas de reputação como associadas a pelo menos um domínio próximo.

Esse percentual responde a uma pergunta delimitada. As sementes eram nomes gTLD relacionados a phishing, malware e comando e controle de botnets, incluídos pela primeira vez em várias listas entre 24 e 30 de setembro de 2025. Na data em que foram sinalizados, tinham até seis meses de registro; cerca de 4 mil novos nomes por dia entraram na amostra. O resultado não mede a parcela de todos os domínios novos que seria abusiva nem descreve o mercado inteiro hoje.

O OCTO-044 trabalha com características técnicas observáveis: registrador, servidores de nomes autoritativos, horário de criação e, em um dos métodos, dados compartilhados de resolução IPv4. Ele agrupa nomes registrados com poucos segundos ou horas de diferença, ou domínios que usam a mesma infraestrutura, e depois filtra grupos candidatos pela semelhança dos nomes. Como os métodos se sobrepõem, as coberturas individuais — aproximadamente 16% para registros em lote, 33% para registros em massa e 18% para resolução em massa — não devem ser somadas.

O limite principal está no significado de “associado”. A palavra descreve uma relação inferida a partir de sinais técnicos; não identifica quem detém um nome, quem o opera ou por que o registrou. A ICANN observa que registros em massa também podem ser legítimos, como proteção defensiva de marcas, redes de publicidade ou distribuição de tráfego. Infraestrutura compartilhada pode produzir falsos positivos; um filtro lexical rigoroso também pode deixar escapar associações verdadeiras.

O estudo não comparou os grupos com uma base que confirmasse o titular ou responsável pela conta. O relatório afirma que a ICANN não tem acesso a esses dados pessoais, normalmente guardados por registradores e alguns registros, e que uma avaliação abrangente que preserve a privacidade requer colaboração contínua com a comunidade de registradores. É uma etapa de validação ainda pendente, não prova de que o método esteja errado. Mas impede que uma pista de investigação seja apresentada como atribuição.

As alegações sobre rapidez exigem o mesmo cuidado. Com os atrasos de coleta e processamento diário considerados no estudo, a análise detectou 4,6% da amostra antes da inclusão numa lista de reputação. Num cenário hipotético de processamento dos dados em 30 minutos, a parcela modelada sobe para 10,0%. Isso não foi observado em operação: o OCTO-044 diz que dados de registro podem chegar com dias de atraso e que alguns são atualizados semanalmente.

A ICANN afirma que pretende validar os resultados, reduzir os atrasos de processamento e distribuir as saídas a partes interessadas. Esses passos dirão se o método vai além de uma linha de base retrospectiva. Por ora, a conclusão é útil e restrita: dados públicos podem localizar grupos que merecem investigação em grande escala, mas o estudo não provou que cada grupo tenha um titular, uma finalidade abusiva ou motivo suficiente para suspensão.

Fontes: