← Últimos artículos
💻 computer science

Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause

Este artículo analiza 122.458 dominios maliciosos para demostrar que los tiempos de vida medidos están significativamente distorsionados por la fuente de observación, revelando que las estimaciones basadas en feeds sobreestiman las muertes en un 55,06% en comparación con los registros de registro debido principalmente al abandono inobservable por parte del operador, lo que requiere una descomposición de dos instrumentos para atribuir con precisión las causas de la salida de los dominios.

Autores originales: Düzgün Küçük, Fatih Ertam

Publicado 2026-09-24
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Düzgün Küçük, Fatih Ertam

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

En el mundo digital, los actores malintencionados registran constantemente miles de direcciones web para propagar malware o robar información. Los equipos de seguridad dependen de las fuentes de inteligencia de amenazas, que son esencialmente listas de estas direcciones peligrosas que se actualizan constantemente para proteger sus redes. Una decisión crítica para estos equipos es cuánto tiempo mantener una dirección en su lista de vigilancia. Si eliminan una dirección peligrosa demasiado pronto, dejan una puerta abierta para los atacantes. Si la mantienen en la lista durante demasiado tiempo después de que ya no sea una amenaza, desperdician valiosos recursos y crean ruido innecesario. Para tomar esta decisión, los equipos necesitan saber cuánto tiempo sobrevive típicamente un sitio web malicioso antes de ser dado de baja o abandonado. Sin embargo, medir esta "vida útil" es sorprendentemente difícil porque las herramientas utilizadas para rastrear estos sitios web suelen ver una realidad diferente a la de los registros de registro reales de los nombres de dominio.

Un nuevo estudio realizado por los investigadores Düzgün Küçük y Fatih Ertam investiga exactamente cómo estas herramientas de seguimiento distorsionan nuestra comprensión de cuánto tiempo viven los sitios web maliciosos. Los investigadores recopilaron una colección masiva de más de 122,000 nombres de dominio maliciosos que aparecieron en una fuente de amenazas entre 2018 y 2026. En lugar de simplemente confiar en la lista de la fuente, cotejaron cada uno de estos dominios con registros independientes, como bases de datos oficiales de registro y datos de DNS pasivo, que rastrean cómo se utilizan realmente los nombres de dominio en internet. Al comparar lo que la fuente de amenazas decía sobre la vida y muerte de un dominio frente a lo que mostraban los registros independientes, el equipo pudo separar la verdadera vida del sitio web de los límites artificiales de la propia lista.

El estudio revela que la forma en que una fuente de amenazas reporta la muerte de un dominio es a menudo engañosa. Cuando un dominio desaparece de una fuente de amenazas, generalmente se cuenta como "muerto". Sin embargo, los investigadores encontraron que en muchos casos el dominio seguía activo y resolviendo en internet; simplemente había sido descartado de la lista porque los operadores de la fuente decidieron que ya no era una prioridad o habían dejado de monitorearlo. Esto crea un "sesgo de vigilancia", donde el acto de observar a un sujeto cambia la medición de su vida. Los investigadores identificaron tres razones distintas por las cuales un dominio malicioso deja de ser una amenaza: es dado de baja por la fuerza por las autoridades, su registro es cancelado por el propietario, o el operador simplemente lo abandona. Los registros independientes solo pudieron ver las dos primeras causas. La tercera causa, el abandono, era invisible para los registros porque el nombre de dominio permanecía registrado a pesar de que el actor malintencionado se había marchado.

Cuando los investigadores compararon las dos fuentes de información, la diferencia fue notable. Los registros independientes mostraron que aproximadamente el 35 por ciento de los dominios habían muerto realmente. La fuente de amenazas, sin embargo, reportó que el 55 por ciento estaban muertos. Esta brecha de 20 puntos porcentuales no era un error de medición, sino una diferencia fundamental en lo que cada una de las dos herramientas podía ver. Los investigadores calcularon que casi tres cuartas partes de esta discrepancia provenían de la causa de "abandono". Debido a que la fuente de amenazas deja de observar un dominio una vez que el operador lo abandona, la fuente cuenta ese momento como una muerte, mientras que los registros de registro muestran que el dominio sigue técnicamente vivo y registrado. Esto significa que, para la causa específica de abandono, la fuente está midiendo su propia política de cuándo dejar de mirar, no la vida útil real de la infraestructura maliciosa.

El estudio también analizó cuánto tiempo tarda un dominio malicioso en aparecer en una fuente de amenazas después de haber sido creado por primera vez. Los investigadores encontraron que este retraso es a menudo extremadamente largo, y algunos dominios tardan años en ser añadidos a la lista. Esto sugiere que el "reloj" para medir la vida de un dominio debe comenzar cuando se incluye en la fuente, no cuando fue creado originalmente, porque el retraso es parte del proceso de inteligencia de amenazas en sí mismo. Además, el equipo probó si las reglas actuales para eliminar indicadores antiguos de las listas de vigilancia eran efectivas. Encontraron que si un equipo utiliza una regla basada en la línea de tiempo de la fuente sin tener en cuenta el retraso en la inclusión, podrían eliminar indicadores que aún están activos. Específicamente, en un subconjunto de dominios donde se conocía la fecha exacta de finalización, una regla estándar habría eliminado aproximadamente el 6 por ciento de los dominios que aún estaban vivos y eran peligrosos.

En última instancia, la investigación concluye que los equipos de seguridad no pueden simplemente copiar las políticas de retención de una fuente a otra. Una regla que funciona para una fuente de amenazas no funcionará para un sistema basado en registros de registro, porque la fuente incluye un tipo específico de "muerte" (abandono) que los registros no pueden ver. El estudio proporciona un método claro para separar la verdadera vida útil de un dominio malicioso de los límites artificiales de las herramientas utilizadas para rastrearlo. Al comprender que una parte significativa de lo que parece ser la muerte de un dominio es en realidad solo el observador dejando de vigilar, los equipos de seguridad pueden ajustar sus estrategias para mantener las direcciones peligrosas en sus listas durante el tiempo adecuado, asegurando que no permitan que una amenaza se escape demasiado pronto o desperdicien esfuerzo en una que ya ha desaparecido.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →