Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause
Diese Arbeit analysiert 122.458 bösartige Domains, um zu zeigen, dass die gemessenen Lebensdauern durch die beobachtende Quelle signifikant verzerrt werden, was offenlegt, dass Feed-basierte Schätzungen Todesfälle im Vergleich zu Registrierungsdatensätzen um 55,06 % überbewerten, primär aufgrund von nicht beobachtbarer Betreiberaufgabe, wodurch eine Zwei-Instrumente-Zerlegung notwendig wird, um die Ursachen des Domain-Exits präzise zuzuschreiben.
Originalarbeit lizenziert unter CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
In der digitalen Welt registrieren böswillige Akteure ständig tausende Webadressen, um Malware zu verbreiten oder Informationen zu stehlen. Sicherheitsteams verlassen sich auf Threat-Intelligence-Feeds – im Wesentlichen ständig aktualisierte Listen dieser gefährlichen Adressen –, um ihre Netzwerke zu schützen. Eine kritische Entscheidung für diese Teams ist, wie lange sie eine Adresse auf ihrer Beobachtungsliste behalten. Wenn sie eine gefährliche Adresse zu früh von der Liste entfernen, lassen sie eine Tür für Angreifer offen. Wenn sie sie zu lange auf der Liste behalten, nachdem sie keine Bedrohung mehr darstellt, verschwenden sie wertvolle Ressourcen und erzeugen unnötigen Lärm. Um diese Entscheidung zu treffen, müssen Teams wissen, wie lange eine bösartige Website typischerweise überlebt, bevor sie abgeschaltet oder aufgegeben wird. Die Messung dieser „Lebensspanne“ ist jedoch überraschend schwierig, da die Werkzeuge, die diese Websites verfolgen, oft eine andere Realität sehen als die tatsächlichen Registrierungsdaten der Domainnamen.
Eine neue Studie der Forscher Düzgün Küçük und Fatih Ertam untersucht genau, wie diese Tracking-Tools unser Verständnis darüber verzerren, wie lange bösartige Websites leben. Die Forscher sammelten eine riesige Sammlung von über 122.000 bösartigen Domainnamen, die zwischen 2018 und 2026 in einem Threat-Feed erschienen. Anstatt einfach nur der Liste des Feeds zu vertrauen, haben sie jede einzelne dieser Domains mit unabhängigen Datensätzen abgeglichen, wie etwa offiziellen Registrierungsdatenbanken und passiven DNS-Daten, die verfolgen, wie Domainnamen tatsächlich im Internet genutzt werden. Durch den Vergleich dessen, was der Threat-Feed über das Leben und Sterben einer Domain aussagte, mit dem, was die unabhängigen Datensätze zeigten, konnte das Team das wahre Leben der Website von den künstlichen Grenzen der Liste selbst trennen.
Die Studie zeigt auf, dass die Art und Weise, wie ein Threat-Feed den Tod einer Domain meldet, oft irreführend ist. Wenn eine Domain aus einem Threat-Feed verschwindet, wird sie meist als „tot“ gezählt. Die Forscher fanden jedoch heraus, dass die Domain in vielen Fällen noch aktiv war und im Internet auflöste; sie wurde lediglich aus der Liste entfernt, weil die Betreiber des Feeds entschieden hatten, dass sie nicht mehr prioritär sei oder sie aufgehört hatten, sie zu überwachen. Dies erzeugt einen „Überwachungs-Bias“ (Surveillance Bias), bei dem der Akt des Beobachtens ein Subjekt verändert, was die Messung seines Lebens betrifft. Die Forscher identifizierten drei unterschiedliche Gründe, warum eine bösartige Domain aufhört, eine Bedrohung darzustellen: Sie wird von Behörden zwangsweise abgeschaltet, ihre Registrierung wird vom Eigentümer storniert oder der Betreiber gibt sie einfach auf. Die unabhängigen Datensätze konnten nur die ersten beiden Ursachen sehen. Die dritte Ursache, die Aufgabe (Abandonment), war für die Datensätze unsichtbar, da der Domainname weiterhin registriert blieb, obwohl der böswillige Akteur sich abwandte.
Als die Forscher die beiden Informationsquellen verglichen, war der Unterschied eklatant. Die unabhängigen Datensätze zeigten, dass etwa 35 Prozent der Domains wirklich gestorben waren. Der Threat-Feed hingegen meldete, dass 55 Prozent tot seien. Diese Differenz von 20 Prozentpunkten war kein Messfehler, sondern ein grundlegender Unterschied in dem, was die beiden Werkzeuge sehen konnten. Die Forscher berechneten, dass fast drei Viertel dieser Diskrepanz auf die Ursache „Aufgabe“ zurückzuführen waren. Da der Threat-Feed aufhört, eine Domain zu beobachten, sobald der Betreiber sie aufgibt, zählt der Feed diesen Moment als Tod, während die Registrierungsdatensätze zeigen, dass die Domain technisch gesehen noch lebendig und registriert ist. Dies bedeutet, dass der Feed für die spezifische Ursache der Aufgabe nicht die tatsächliche Lebensspanne der bösartigen Infrastruktur misst, sondern die eigene Richtlinie darüber, wann man aufhört hinzusehen.
Die Studie untersuchte auch, wie lange es dauert, bis eine bösartige Domain nach ihrer ersten Erstellung in einem Threat-Feed erscheint. Die Forscher fanden heraus, dass diese Verzögerung oft extrem lang ist, wobei einige Domains Jahre benötigen, um zur Liste hinzugefügt zu werden. Dies legt nahe, dass die „Uhr“ für die Messung des Lebens einer Domain, wenn sie in den Feed aufgenommen wird, dort beginnen sollte, nicht bei ihrer ursprünglichen Erstellung, da die Verzögerung Teil des Threat-Intelligence-Prozesses selbst ist. Darüber hinaus testete das Team, ob die aktuellen Regeln für die Entfernung alter Indikatoren aus Beobachtungslisten effektiv waren. Sie fanden heraus, dass, wenn ein Team eine Regel verwendet, die auf dem Zeitplan des Feeds basiert, ohne die Verzögerung bei der Listung zu berücksichtigen, sie Indikatoren entfernen könnten, die noch aktiv sind. Insbesondere bei einer Teilmenge von Domains, bei denen das genaue Enddatum bekannt war, hätte eine Standardregel etwa 6 Prozent der Domains entfernt, die noch lebendig und gefährlich waren.
Letztendlich kommt die Forschung zu dem Schluss, dass Sicherheitsteams nicht einfach Aufbewahrungsrichtlinien von einer Quelle auf eine andere kopieren können. Eine Regel, die für einen Threat-Feed funktioniert, wird nicht für ein System funktionieren, das auf Registrierungsdaten basiert, da der Feed eine spezifische Art von „Tod“ (Aufgabe) enthält, die die Datensätze nicht sehen können. Die Studie bietet eine klare Methode, um die wahre Lebensspanne einer bösartigen Domain von den künstlichen Grenzen der verwendeten Werkzeuge zur Verfolgung zu trennen. Indem Sicherheitsteams verstehen, dass ein erheblicher Teil dessen, was wie das Sterben einer Domain aussieht, eigentlich nur das Aufhören des Beobachters ist, können sie ihre Strategien anpassen, um gefährliche Adressen für die richtige Zeitspanne auf ihren Listen zu behalten und so sicherzustellen, dass ihnen keine Bedrohung zu früh entwischt oder sie keine Mühe mit einer verschwendet, die bereits verschwunden ist.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.