A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns
Diese Arbeit präsentiert eine longitudinale Analyse von 1,52 Millionen bösartigen Domains, die zwischen Januar und Mai 2026 auf VirusTotal beobachtet wurden, wobei deren Infrastruktur und Missbrauchsmuster über acht Dimensionen hinweg charakterisiert werden, um Trends wie kurzlebige, von Angreifern erstellte Domains, eine starke Abhängigkeit von spezifischen Registraren und Cloudflare für Fronting, weit verbreitete Massenregistrierungen sowie signifikante Markenimitation aufzuzeigen.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich das Internet wie eine riesige, geschäftige Stadt vor. In dieser Stadt gibt es Millionen von „Häusern“ (Websites), in denen Menschen leben, einkaufen und arbeiten. Aber es gibt auch eine dunkle Seite: eine kriminelle Unterwelt, in der Betrüger Fake-Häuser bauen, um Menschen zu täuschen, deren Post zu stehlen oder ihre illegalen Aktivitäten zu verbergen.
Dieses Papier ist wie ein fünfmonatiger Überwachungsbericht (von Januar bis Mai 2026) über eine spezifische Gruppe dieser kriminellen Häuser. Die Forscher untersuchten etwa 1,52 Millionen verdächtige Adressen, die von einem globalen Sicherheitswächter namens VirusTotal gemeldet wurden. Sie wollten verstehen, wie diese böswilligen Akteure ihre Operationen aufbauen, wo sie sich verstecken und wie sie Menschen täuschen.
Hier ist die Aufschlüsselung ihrer Ergebnisse, unter Verwendung einfacher Analogien:
1. Die zwei Arten von kriminellen Häusern
Die Forscher fanden heraus, dass fast 9 von 10 dieser schlechten Häuser brandneue Konstruktionen waren, die speziell von den Kriminellen gebaut wurden.
- Vom Angreifer erstellt (89,3 %): Dies sind wie „Pop-up-Zelte“ oder „Hütten“, die über Nacht auf einer Brachfläche errichtet wurden, nur um Menschen zu betrügen. Sie sind darauf ausgelegt, nur kurz genutzt und dann wieder aufgegeben zu werden.
- Kompromittiert (10,7 %): Dies sind wie legitime, alte Familienhäuser, in die die Kriminellen eingebrochen sind. Das Haus gehörte jahrelang einer netten Familie, aber die Kriminellen sind eingeschlichen, haben die Schlösser ausgetauscht und angefangen, es für illegale Geschäfte zu nutzen.
2. Der „Fliege vom Fenster“-Lebensstil
Die Kriminellen sind unglaublich schnell.
- Die Geschwindigkeit: Für die neuen „Hütten“ liegt die mittlere Zeit zwischen dem Bau des Hauses und der Nutzung für ein Verbrechen bei nur 60 Tagen.
- Die Eile: Einige sind so schnell, dass sie bereits einen Tag nach ihrer Errichtung beim Ausüben böser Taten erwischt werden. Es ist, als würde ein Krimineller eine Fake-Bank bauen, die Türen öffnen, sie ausrauben und weglaufen, noch bevor die Polizei die Genehmigungspapiere fertig geschrieben hat. Dies gibt den Verteidigern sehr wenig Zeit, sie zu stoppen.
3. Die „Schlechten Nachbarschaften“ (Registrare und TLDs)
Genau wie manche realen Nachbarschaften eine höhere Kriminalitätsrate haben, gibt es im Internet spezifische „Vermieter“ und „Straßennamen“, in denen Kriminelle gerne operieren.
- Die Vermieter: Die Forscher fanden heraus, dass nur 10 spezifische Domain-Registrare (Unternehmen, die Website-Adressen verkaufen) für 60 % aller schlechten Häuser verantwortlich sind. Wenn Sie ein Stadtplaner wären, würden Sie Ihre Anti-Kriminalitäts-Bemühungen auf diese spezifischen Vermieter konzentrieren.
- Die Straßennamen: Ähnlich verhält es sich mit einigen spezifischen Endungen von Website-Namen (wie
.com,.topund.xyz), die für 68 % der Verbrechen genutzt werden. Kriminelle wählen die billigsten, am einfachsten zu bekommenden Straßennamen, um ihre Fallen aufzustellen.
4. Sichtbar im Verborgenen (Das Cloudflare-Problem)
Dies ist einer der interessantesten Funde. Man könnte denken, Kriminelle verstecken sich in dunklen, schattigen Gassen, aber sie verstecken sich tatsächlich in den repräsentativsten, hochtechnologischen Bürogebäuden der Stadt.
- Der Cloudflare-Effekt: Die Top 10 „Adressen“ (IPs), an denen diese schlechten Häuser gehostet werden, gehören zu Cloudflare, einem riesigen Unternehmen, das Sicherheit und Geschwindigkeit für legitime Websites bereitstellt.
- Die Analogie: Es ist, als würde eine Gruppe von Dieben ein Zimmer in einem luxuriösen 5-Sterne-Hotel mieten, weil die Sicherheit des Hotels so gut ist, dass die Polizei dort selten nachsieht. Die Kriminellen nutzen diese vertrauenswürdigen Dienste, um ihren wahren Standort zu verschleiern, was es sehr schwer macht, ihr „echtes“ Hauptquartier zu finden.
5. Die „Fließbandarbeit“ schlechter Adressen
Das Papier fand Beweise für Massenproduktion.
- Die Chargen: An einzelnen Tagen registrierten Kriminelle tausende Domains gleichzeitig. Beispielsweise registrierte ein einzelnes Unternehmen an einem Tag 2.168 neue schlechte Adressen.
- Das Muster: Diese Adressen sehen oft wie zufälliger Buchstabensalat aus (z. B.
10jfr.top). Es ist, als würde eine Fabrik stündlich tausende gefälschte Ausweise produzieren. Dies beweist, dass sie automatisierte Skripte verwenden, um ihre kriminellen Flotten sofort aufzubauen.
6. Berühmte Namen stehlen (Marken-Impersonation)
Kriminelle lieben es, eine Verkleidung zu tragen.
- Die Verkleidung: Sie erstellen gefälschte Websites, die wie berühmte Marken aussehen, um Menschen zu täuschen.
- Die Top-Ziele: Die am häufigsten imitierten „Marken“ waren WhatsApp, Logitech und Google.
- Das Ziel: Wenn Sie eine Fake-WhatsApp-Seite sehen, denken Sie vielleicht, es sei die echte Seite, und geben Ihr Passwort ein, welches die Kriminellen dann stehlen. Sie zielten auch auf Krypto-Börsen und Glücksspielseiten ab, wahrscheinlich um Geld oder Login-Daten zu stehlen.
7. Der „Verkehrsstau“ des Schadens
Nicht alle schlechten Häuser sind gleichermaßen gefährlich.
- Das Potenzialgesetz (Power Law): Die Forscher untersuchten, wie viele Menschen diese schlechten Seiten besuchten. Sie fanden heraus, dass eine handvoll der schlechten Häuser Millionen von Mal besucht wurde, während die meisten nur sehr wenige Male besucht wurden.
- Die Erkenntnis: Wenn die Polizei (oder die Internet-Verteidiger) nur diese winzige, hochfrequentierte Gruppe von schlechten Häusern abschalten könnten, würden sie den Großteil des Schadens verhindern. Es ist, als würde man versuchen, einen einzigen großen Verkehrsstau aufzulösen, anstatt jedes Schlagloch in jeder Nebenstraße zu reparieren.
Zusammenfassung
Kurz gesagt sagt uns dieses Papier, dass die kriminelle Unterwelt des Internets schnell, automatisiert und konzentriert ist.
- Sie bauen schnell Fake-Häuser und nutzen sie nur kurzzeitig.
- Sie verlassen sich auf einige wenige spezifische „Vermieter“ und „Straßennamen“.
- Sie verstecken sich in den vertrauenswürdigsten, hochsicheren Gebäuden (Cloudflare), um der Entdeckung zu entgehen.
- Sie produzieren massenhaft gefälschte Identitäten, um von berühmten Marken zu stehlen.
Die Forscher schlagen vor, dass wir zur Bekämpfung dieser Probleme auf diese spezifischen Vermieter fokussieren, die Massenproduktions-Skripte stoppen und die Priorität auf die Abschaltung der hochfrequentierten Fake-Seiten legen müssen. Sie haben auch ihre Liste der schlechten Adressen geteilt, damit andere Forscher diese weiter untersuchen können.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.