Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause
تحلل هذه الورقة 122,458 نطاقاً خبيثاً لتثبت أن الأعمار المقاسة مشوهة بشكل كبير بفعل مصدر المراقبة، مما يكشف أن التقديرات القائمة على التغذية المعلوماتية تبالغ في عد حالات الوفاة بنسبة 55.06% مقارنة بسجلات التسجيل، ويرجع ذلك أساساً إلى التخلي غير المرصود من قبل المشغل، مما يستلزم تفكيكاً ثنائي الأدوات لنسب أسباب خروج النطاق بدقة.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
في العالم الرقمي، يقوم المهاجمون السيئون باستمرار بتسجيل آلاف العناوين الإلكترونية لنشر البرامج الضارة أو سرقة المعلومات. وتعتمد فرق الأمن على خلاصات استخبارات التهديدات -وهي في الأساس قوائم يتم تحديثها باستمرار لهذه العناوين الخطيرة- لحماية شبكاتهم. ويتمثل قرار حاسم لفرق العمل هذه في تحديد المدة التي يجب أن يظل فيها العنوان في قائمة المراقبة الخاصة بهم. فإذا أزالوا عنواناً خطيراً في وقت مبكر جداً، فإنهم يتركون باباً مفتوحاً أمام المهاجمين. أما إذا أبقوه في القائمة لفترة طويلة بعد أن لم يعد يشكل تهديداً، فإنهم يهدرون موارد قيمة ويخلقون ضجيجاً غير ضروري. ولاتخاذ هذا القرار، تحتاج الفرق إلى معرفة المدة التي يستغرقها الموقع الإلكترלי الخبيث عادةً قبل أن يتم إغلاقه أو التخلي عنه. ومع ذلك، فإن قياس هذا "العمر الافتراضي" أمر صعب بشكل مفاجئ لأن الأدوات المستخدمة لتتبع هذه المواقع غالباً ما ترى واقعاً مختلفاً عن سجلات التسجيل الفعلية لأسماء النطاقات.
تتقصى دراسة جديدة أجراها الباحثان دوزغون كوتشوك وفاتح إرتام بدقة كيف تشوه أدوات التتبع هذه فهمنا للمدة التي تعيشها المواقع الإلكترونية الخبيثة. فقد جمع الباحثون مجموعة ضخمة تضم أكثر من 122,000 اسم نطاق خبيث ظهرت في خلاصة تهديد بين عامي 2018 و2026. وبدلاً من مجرد الوثوق بقائمة الخلاصة، قاموا بمطابقة كل اسم نطاق من هذه النطاقات مع سجلات مستقلة، مثل قواعد بيانات التسجيل الرسمية وبيانات نظام أسماء النطاقات (DNS) السلبية، والتي تتبع كيفية استخدام أسماء النطاقات فعلياً على الإنترنت. ومن خلال مقارنة ما قالته خلاصة التهديد حول حياة ونهاية أحد النطاقات بما أظهرته السجلات المستقلة، تمكن الفريق من فصل الحياة الحقيقية للموقع الإلكتروني عن الحدود الاصطناعية للقائمة نفسها.
تكشف الدراسة أن الطريقة التي تبلغ بها خلاصة التهديد عن موت أحد النطاقات غالباً ما تكون مضللة. فعندما يختفي نطاق ما من خلاصة التهديد، يُحتسب عادةً على أنه "ميت". ومع ذلك، وجد الباحثون أنه في كثير من الحالات، كان النطاق لا يزال نشطاً ويعمل على الإنترنت؛ بل إنه قد تم استبعاده ببساطة من القائمة لأن مشغلي الخلاصة قرروا أنه لم يعد أولوية أو توقفوا عن مراقبته. وهذا يخلق "تحيزاً في المراقبة"، حيث تغير عملية مراقبة موضوع ما من طريقة قياس حياته. وقد حدد الباحثون ثلاثة أسباب متميزة لتوقف النطاق الخبيث عن كونه تهديداً: إما أن يتم إغلاقه قسرياً من قبل السلطات، أو يتم إلغاء تسجيله من قبل المالك، أو أن المشغل يتخلى عنه ببساطة. ولم تستطع السجلات المستقلة رؤية السبب الثالث فقط، وهو "التخلي"، حيث ظل اسم النطاق مسجلاً رغم ابتعاد الطرف السيئ عنه، مما جعل هذا السبب غير مرئي للسجلات.
وعندما قارن الباحثون بين المصدرين، كانت النتيجة صارخة. فقد أظهرت السجلات المستقلة أن حوالي 35 بالمائة من النطاقات قد ماتت حقاً، بينما أفادت خلاصة التهديد بأن 55 بالمائة منها قد ماتت. هذه الفجوة التي تبلغ 20 نقطة مئوية لم تكن خطأً في القياس، بل كانت اختلافاً جوهرياً فيما يمكن للأداتين رؤيته. وقد حسب الباحثون أن ما يقرب من ثلاثة أرباع هذا التباين جاء من سبب "التخلي". ولأن خلاصة التهديد تتوقف عن مراقبة النطاق بمجرد أن يتخلى عنه المشغل، فإن الخلاصة تحتسب تلك اللحظة كوفاة، بينما تظهر سجلات التسجيل أن النطاق لا يزال حياً ومسجلاً تقنياً. وهذا يعني أنه بالنسبة لسبب التخلي تحديداً، فإن الخلاصة تقيس سياسة المشغل في متى يتوقف عن البحث، وليس العمر الفعلي للبنية التحتية الخبيثة.
كما بحثت الدراسة في المدة التي يستغرقها ظهور النطاق الخبيث في خلاصة التهديد بعد إنشائه لأول مرة. ووجد الباحثون أن هذا التأخير غالباً ما يكون طويلاً للغاية، حيث يستغرق بعض النطاقات سنوات ليتم إضافتها إلى القائمة. وهذا يشير إلى أن "الساعة" التي يجب أن يبدأ عندها قياس عمر النطاق هي وقت إدراجه في الخلاصة، وليس عند إنشائه في الأصل، لأن التأخير هو جزء من عملية استخبارات التهديدات نفسها. علاوة على ذلك، اختبر الفريق ما إذا كانت القواعد الحالية لإزالة المؤشرات القديمة من قوائم المراقبة فعالة. ووجدوا أنه إذا استخدم الفريق قاعدة تعتمد على الجدول الزمني للخلاصة دون مراعاة التأخير في الإدراج، فقد يقومون بإزالة مؤشرات لا تزال نشطة. وتحديداً، في مجموعة فرعية من النطاقات التي عُرف تاريخ انتهائها بدقة، كانت القاعدة القياسية ستزيل حوالي 6 بالمائة من النطاقات التي كانت لا تزال حية وخطيرة.
وفي الختام، خلص البحث إلى أن فرق الأمن لا يمكنها ببساطة نسخ سياسات الاحتفاظ من مصدر إلى آخر. فالقاعدة التي تنجح مع خلاصة التهديد لن تنجح مع نظام يعتمد على سجلات التسجيل، لأن الخلاصة تتضمن نوعاً معيناً من "الموت" (التخلي) الذي لا تستطيع السجلات رؤيته. وتوفر الدراسة طريقة واضحة لفصل العمر الحقيقي للنطاق الخبيث عن الحدود الاصطناعية للأدوات المستخدمة في تتبعه. ومن خلال فهم أن جزءاً كبيراً مما يبدو كموت للنطاق هو في الواقع مجرد توقف المراقب عن المراقبة، يمكن لفرق الأمن تعديل استراتيجياتها لإبقاء العناوين الخطيرة في قوائمها للمدة الصحيحة، مما يضمن عدم السماح للتهديد بالتسلل مبكراً أو إضاعة الجهد على تهديد قد تلاشى بالفعل.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.