Кратко
- По данным Interisle, из 84 961 989 gTLD-имен, созданных в 2025 году, к 18 мая 2026 года 8 496 811 попали в выбранные источники блок-листов. Наблюдаемые 10% названы нижней границей; с учетом позднего обнаружения и расширения по связанным доменам прогноз достигает 16,8 млн, или 20%.
- ICANN различает заявленное или внесенное в список имя и случай, подтвержденный доказательствами, достаточными для действия. Заявленная статистика служит максимумом для подтвержденных злоупотреблений, а приостановка обычно требует расследования или подтверждения.
- Стороны оценивают разные объекты. Наблюдаемое множество может быть меньше предполагаемой совокупности еще невидимых вредоносных регистраций и одновременно больше совокупности, прошедшей договорное определение и проверку конкретного случая.
- Следует отделять шесть состояний: наблюдение, классификацию, оценку совокупности, политический сигнал, доказательство по делу и санкционированное действие. Паспорт агрегированной метрики не заменяет паспорт действия против домена.
Сначала определить комнату, потом искать пол и потолок
Число 8,5 млн выглядит точным. Слова «нижняя граница» и «верхняя граница» выглядят взаимоисключающими. Но границы противоречат друг другу лишь в одной и той же комнате. В этом споре сначала незаметно меняется комната — то есть целевая совокупность.
Interisle берет знаменателем 84 961 989 gTLD-имен, созданных в течение 2025 года. Исследование объединяет несколько профессиональных источников, связанных с фишингом, вредоносным ПО и иной опасной активностью, добавляет кампании из материалов правоохранительных органов, судов и исследователей угроз, обновляет данные несколько раз в день и устраняет повторы. К контрольной дате 18 мая 2026 года в массиве появились 8 496 811 имен этого года создания.
Далее применяется классификация. Авторы стремятся отличить имена, зарегистрированные со злым умыслом, от легитимных доменов, взломанных впоследствии. Для практики это разные ситуации: одноразовая инфраструктура преступника требует не той же реакции, что уязвимый сайт реального предприятия. По критериям Interisle примерно 98% перечисленных имен 2025 года выглядели как вредоносные регистрации. Имя с несколькими типами злоупотребления может войти в несколько тематических столбцов, но единожды — в уникальный итог.
После наблюдения и классификации следуют две надстройки. Первая учитывает задержку: некоторые регистрации 2025 года попадут в списки позже, поэтому к концу 2026 года доля может вырасти примерно до 12%, или 10,1 млн. Вторая добавляет ассоциированные домены, связанные с известными исходными именами через регистрационные партии. Итоговая возможность — 16,8 млн, 20% — обозначена в отчете как прогноз.
Перед нами не три версии одного факта. 8,5 млн — наблюдаемое и классифицированное значение при определенном наборе источников и дате. Около 10,1 млн содержит временную гипотезу. 16,8 млн добавляет гипотезу о связи. Политический текст может принимать или оспаривать каждый шаг, но не должен выдавать все три величины за число уже установленных случаев.
Что ICANN возвращает в категорию «заявлено»
Ответ ICANN от 10 августа задает иной вопрос: сколько заявленных или перечисленных имен располагают достаточным материалом для обоснованного вывода о DNS Abuse в применимом договорном смысле? В список могут входить прогнозные и эвристические сигналы, взломанные легитимные сайты, категории вне договорной компетенции и элементы, требующие дополнительной проверки. При переходе к подтвержденным случаям множество сокращается. Поэтому заявленное число становится верхней границей.
Это не отрицание полезности блок-листов. Собственная Domain Metrica ICANN опирается на репутационные источники, чтобы показать распределение заявленных злоупотреблений по сегментам рынка. В FAQ подчеркивается, что данные показывают экосистему через призму сообщений; перечисленное имя не обязательно является установленным инцидентом; система не производит исходные сообщения и не наблюдает всю активность.
Ограничение двустороннее. Отсутствие имени в ленте не подтверждает его доброкачественность, поскольку охват неполон. Присутствие не подтверждает инцидент, поскольку сообщение и установление факта — разные состояния. Один и тот же набор способен не увидеть настоящую атаку и включить запись, не достигающую позднейшего порога действия.
«Имена, видимые этим источникам», «имена, классифицированные как вредоносно зарегистрированные», «все произошедшие вредоносные регистрации», «подтвержденный договорный DNS Abuse» и «домены, чья приостановка соразмерна» — не синонимы. Число может лежать ниже третьей совокупности и выше четвертой. Ошибка состоит не в двух направленных оценках, а в удалении названия совокупности.
Рейтинг измеряет и операторов, и сенсоры
Анализ ICANN июля 2025 года показал, как выбор блок-листов меняет видимую картину. При использовании только открытых источников, только коммерческих лент или их объединения позиции части анонимизированных TLD заметно перемещались. Некоторые сохранялись среди лидеров, другие нет. Видимая концентрация отражает не только поведение на рынке, но и архитектуру наблюдения.
OCTO-037 предлагает оценивать RBL относительно назначения. Объем можно измерить напрямую. Актуальность, чистота и точность метаданных могут требовать выборки и косвенных тестов. Охват, практика повторной проверки и эксплуатационная надежность нередко не следуют из записей. Источник, полезный для сетевой защиты, может быть непригоден для процесса, где каждое ложное срабатывание создает дорогую проверку или труднообратимый ущерб.
Различается и предметный охват. Interisle рассматривает фишинг, вредоносное ПО и ботнеты, а также мошенничество, обманные схемы и широкий спам. Для изучения преступного спроса на домены это оправданно. Потерпевший не оценивает ущерб по словарю договоров частного координатора.
Но общественная значимость не создает договорной компетенции ICANN. Глобальные поправки 2024 года определяют DNS Abuse для соответствующих соглашений как malware, botnets, phishing, pharming и спам, если он доставляет другие перечисленные угрозы. Рекомендация по соблюдению объясняет обязанности регистраторов и реестров при получении доказательств, достаточных для действия в рамках их ролей. Она не превращает любой цифровой вред в одну договорную категорию.
Такое разделение не мешает быстроте. Надежно подтвержденный фишинг не должен ждать окончания спора о мировой доле. Агрегированный сигнал о концентрации не должен игнорироваться лишь потому, что по каждому имени еще нет решения. Два контура отвечают на разные вопросы и вправе двигаться с разной скоростью.
Ссылка на метод не является перечнем отличий
Interisle указывает на сходство расширения связанных доменов с исследованием OCTO регистрационных партий и на сходство классификации с COMAR. ICANN возражает, что отличия от опубликованных методов раскрыты недостаточно. Вопрос не в наличии библиографии, а в воспроизводимости трансформации.
Исследование ICANN группирует близкие по времени регистрации с использованием регистратора, авторитетного сервера имен и времени создания, затем изучает расположение известных RBL-семян в партиях. Кластеры меньше десяти исключены из-за менее надежного совместного появления. Группы больше тысячи не рассматриваются подробно, поскольку часть была неоднородна или отражала обработку через реселлеров. Истина для проверки поступила от одного сотрудничающего регистратора; более широкая информация о владельцах учетных записей распределена между регистраторами и реестрами.
Работа сообщила об 80-процентном расширении недавно зарегистрированных RBL-доменов благодаря партийной связи. Одновременно она указала, что ассоциация сама по себе не дает новой атрибуции, злоумышленники могут обходить предпосылки, а эксплуатация требует доработки и минимального порога доказательств. Последующая работа вправе менять границы, окна, фильтры и знаменатели, но должна описать эти изменения.
COMAR сообщила точность 97% и долю ложноположительных результатов 2,5% на маркированных наборах фишинга и malware, используя 38 признаков из публичных данных для различения вредоносно зарегистрированных и скомпрометированных доменов. Это сильный результат конкретного теста, а не вечный сертификат. Авторы описали ручную разметку, сбои получения контента, уклонение, перехват освобожденных доменов и ситуации, когда легитимная история или измененная главная страница вводит признаки в заблуждение.
Название метода показывает родословную. Версионированный diff показывает, что сохранено, удалено, настроено или переосмыслено. Без него нельзя установить, вызвано ли расхождение данными, определением, реализацией или выводом.
Шесть состояний утверждения
Общей инфраструктурой должен быть не универсальный детектор, а минимальная грамматика статуса утверждения.
| Состояние | Что запись вправе установить | Во что она не должна превращаться молча |
|---|---|---|
| Наблюдение | Имя или URL появилось в названном источнике в указанное время | Доказательство злого умысла |
| Классификация | Версионированное правило или модель присвоили категорию, связь или уверенность | Безошибочный ярлык |
| Оценка совокупности | Наблюдения и выводы дали числитель, знаменатель, интервал или прогноз | Число рассмотренных дел |
| Политический сигнал | Агрегат относится к сформулированному вопросу политики | Полномочие действовать против домена |
| Доказательство по делу | Конкретное имя расследовано или подтверждено по применимому определению | Решение неназванного субъекта |
| Санкционированное действие | Ответственная сторона применила действующий инструмент и соразмерную меру | Исчезновение истории уведомления, проверки и исправления |
Переходы возможны. Запись в ленте способна повысить приоритет расследования. Агрегат способен открыть процесс разработки политики. Договорная сторона может получить дополнительные материалы. Но каждый переход обязан назвать новую доказательную основу, автора суждения и источник полномочия. Первое наблюдение не содержало последнее решение заранее.
Паспорт числа
Для важной метрики следует хранить объект оценки и единицу, окно и дату отсечения, набор источников и границы видимости, определение злоупотребления, правила включения, исключения и дедупликации, классификатор и версию, способ ассоциации, числитель и знаменатель. Наблюдаемая, выводимая и прогнозная части должны быть раздельны.
Следует указывать направление неопределенности. Неполный охват способен занизить число относительно скрытой совокупности. Неподтвержденные или внекомпетентные сообщения способны завысить его относительно подтвержденных договорных случаев. Обе оговорки могут быть верны одновременно.
Нужны разрешенные и запрещенные применения. «Пригодно для агрегированных тенденций», «может открыть проверку» и «достаточно для приостановки» — разные разрешения. Идентификатор исправления и журнал метода должны доставлять новую версию в рейтинги, панели и политические документы.
Воспроизводимость не требует раскрывать лицензированные ленты, персональные данные или пороги, помогающие обходу. Можно раскрыть классы источников, логику выбора, хеши, депозитарный аудит и чувствительность результатов к составу источников.
Отдельный паспорт действия
Индивидуальная запись начинается там, где заканчивается паспорт метрики. В ней указаны дело, договорная категория, ответственная сторона, конкретные доказательства, степень подтверждения и состояние домена: вредоносная регистрация, компрометация или неопределенность. Она называет исследователя и принимающего решение, сохраняет объем и соразмерность меры, уведомление, эскалацию, пересмотр, исправление и восстановление.
Между паспортами нужна простая фраза: агрегированное включение, ассоциация или оценка совокупности не становятся доказательством, достаточным для действия против домена, лишь потому, что повлияли на политику. Если отчет содержит и индивидуальные доказательства, они входят в дело именно как индивидуальные доказательства.
Граница защищает и действие, и сдержанность. Четко подтвержденный фишинг не ждет научного спора. Рыночный сигнал не исчезает потому, что не является миллионами готовых решений.
Доказательство не назначает себя властью
Критика Heng Lu многостороннего мандата задает общую норму. Участие приносит опыт, предупреждение и техническую дисциплину, но не делает участника доверителем, который вправе связывать всех затронутых. У измерения та же соблазнительная подмена: массив данных выглядит как электорат, модель — как принимающий решение, панель — как приказ.
Interisle уполномочена определять собственный метод и свои выводы. ICANN OCTO — свои системы измерения. GNSO разрабатывает политику по установленной процедуре. Contractual Compliance оценивает принятые инструменты. Реестры и регистраторы имеют разные сведения и обязанности. Суды и публичные органы действуют по иному праву. Доказательство может перемещаться; полномочие не объединяется из-за ссылки на один домен.
Стандартизировать следует тонкий слой перехода: состояние, происхождение, методический diff, исправление и порог передачи. Это сохраняет конкуренцию методов и проверяемость институционального применения. Центральная модель создала бы монокультуру и концентрированную ошибку; полностью частные словари сделали бы сравнение невозможным.
Спор как задание для следующей публикации
Полезным продолжением стала бы воспроизводимая цепочка 8,5 млн: вклад и пересечение источников, добавленные кампании, исключения, классификация регистрации и компрометации, знаменатель и даты. В прогнозе 20% отдельно показывались бы поздние включения и расширение по связям, а также чувствительность к предпосылкам.
ICANN со своей стороны могла бы назвать сравнения, способные изменить ее оценку масштаба, и отделить возражения по компетенции от возражений по распространенности. Тогда ограниченный мандат не будет читаться как отрицание явления, а большая оценка — как доказательство отдельного нарушения.
Согласие необязательно. Подотчетность не требует одной цифры от всех наблюдателей. Она требует, чтобы каждая цифра сохраняла предел доказательства, допустимого пользователя и дополнительную запись, необходимую до причинения вреда.
Нижняя и верхняя границы могут остаться. Исчезнуть не должна доказательная лестница между ними.
Источники
- ICANN, «Looking Beyond the Numbers: Understanding Malicious Domain Registration Data»
- Interisle Consulting Group, «Malicious Registrations in the Domain Market»
- ICANN, вопросы и ответы о Domain Metrica
- ICANN, «How Choice of Reputation Blocklists Affects DNS Abuse Metrics»
- ICANN OCTO-037v2, «RBL Evaluation Methodology»
- ICANN OCTO SSR, «Detecting Malicious Domain Registration Batches: Patterns, Prevalence, and Security Implications»
- Maroofi et al., «COMAR: Classification of Compromised versus Maliciously Registered Domains»
- Рекомендация ICANN о соблюдении обязательств по DNS Abuse
- ICANN, Глобальные поправки 2024 года
- ICANN, программа снижения DNS Abuse
- Lu Heng, «The Multi-Stakeholder Mirage—How the Multi-Stakeholder Model Turned Attendance Into Mandate»
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
