Siamo lieti di condividere l’ultima edizione del DomainTools Report. Abbiamo raccolto informazioni riguardanti la registrazione dei domini, l’hosting e i dati correlati al contenuto dal 2015 nel tentativo di individuare pattern e tendenze che potrebbero essere utili per ricercatori, professionisti della sicurezza e altri interessati all’uso sospetto o maligno dell’infrastruttura online.
Nelle ultime edizioni ci siamo concentrati sulla concentrazione dell’attività maligna in sei categorie, che riassumiamo in questa edizione corrente, tra cui:
– Top Level Domain (TLD); ad esempio, .com o .net
– IP Autonomous System Number (ASN); questi rappresentano un aspetto dell’hosting del dominio
– Nameserver ASN; questi rappresentano l’hosting del server dei nomi associato a un dominio
– Geolocalizzazione dell’IP: il codice del paese associato alla posizione dell’indirizzo IP del dominio
– Registrar: l’ente attraverso il quale il dominio è stato registrato
– SSL Certificate Authority (CA): la CA per i certificati associati ai domini
Ci concentriamo su queste caratteristiche perché spesso vengono utilizzate da difensori e ricercatori della sicurezza come parte di un processo di miglioramento della comprensione di un dominio. Gli esperti del settore sviluppano spesso intuizioni sulle implicazioni di una determinata caratteristica, basate sulla loro esperienza, competenza e giudizio nell’analisi degli asset degli avversari.
In molti casi, i dati visti su larga scala tendono a supportare queste intuizioni. Certi TLD, ad esempio, hanno una reputazione tra gli analisti della sicurezza come “quartieri” pericolosi di Internet, e come mostrano questo e i precedenti DomainTools Report, ci sono effettivamente alcuni TLD che presentano alte concentrazioni di domini maligni. Altri criteri sono più ambigui, come le CA SSL sopra menzionate.
Metodologia del rapporto DomainTools Primavera 2024
Domini candidati
Ci sono stati due componenti utilizzati per determinare quali dei domini candidati rappresentassero minacce.
- Abbiamo identificato i domini che erano noti come dannosi controllando i nomi di dominio contro diverse blacklist dell’industria ben note che forniscono indicazioni di attività di malware, phishing o spam.
- Ci siamo concentrati su quei domini che erano attivi (al momento dello snapshot dei dati del rapporto) e quindi capaci di infliggere danni. Di conseguenza, abbiamo escluso i domini che sembravano dormienti, il che è stato realizzato incrociando i domini con le nostre fonti di DNS passivo.
Intensità del segnale
Un alto valore di intensità del segnale significa che la concentrazione di domini maligni associati a quella caratteristica è alta. Quando sappiamo che una grande proporzione dei domini in una data popolazione (un indirizzo IP, un server dei nomi, un registrar, ecc.) è maligna, questo aumenta la nostra fiducia che ogni dominio sconosciuto proveniente da quella popolazione è relativamente probabile che sia coinvolto nella minaccia in questione. Fondamentalmente, se una caratteristica ha più di “la sua giusta quota” di domini maligni, rispetto alla media complessiva, la sua intensità del segnale è elevata.
Cambiamenti significativi
Vi daremo un piccolo assaggio di alcuni dei dati interessanti di questa edizione del rapporto, ma naturalmente vi invitiamo a fare una profonda immersione e leggere il rapporto completo.
Valutando le caratteristiche dei domini, tra cui i domini di primo livello, i Top Level Domains, SSL Certificate Authority e IP Geolocation, DomainTools ha scoperto diversi modelli di infrastrutture maligne in tutto Internet. Ad esempio, la nostra analisi della geolocalizzazione dell’IP ha portato a importanti scoperte, tra cui:
– Il Belize emerge come una nuova potenza nel phishing e nello spam nel 2024, con oltre 38.000 domini associati al phishing e 6.000 domini associati allo spam.
– Il Brasile scala le classifiche per quanto riguarda il malware, con domini associati che sono passati da 3.780 a oltre 17.000 nel giro di un anno.
– Preoccupazione in corso per le minacce online di origine russa: per la prima volta nella storia del rapporto, è stato individuato un ASN con zero domini neutrali, il che implica che tutto il traffico proveniente dall’ASN IP russo (ASN 198953, Proton 66 OOO della Russia) dovrebbe essere immediatamente bloccato.
Conclusione
Questa è la terza iterazione del Rapporto DomainTools che include questa specifica raccolta di caratteristiche nello snapshot dei dati. Intendiamo estrarre informazioni sui trend riguardanti la natura in evoluzione delle concentrazioni di attività maligna in tutto Internet. Potremmo continuare a fare piccoli aggiustamenti alla nostra metodologia di soglia per fornire ciò che giudichiamo essere gli insight più utili.
Speriamo che questa edizioni future siano utili anche ad altri appassionati come noi che si impegnano per rendere Internet un luogo più sicuro e lavorano per dare ai cattivi più giorni difficili.
Scarica il report completo

