← Derniers articles
💻 computer science

Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause

Cet article analyse 122 458 domaines malveillants pour démontrer que les durées de vie mesurées sont considérablement faussées par la source d'observation, révélant que les estimations basées sur les flux de données surestiment les décès de 55,06 % par rapport aux registres d'enregistrement, principalement en raison de l'abandon inobservable par l'opérateur, nécessitant ainsi une décomposition à deux instruments pour attribuer avec précision les causes de sortie de domaine.

Auteurs originaux : Düzgün Küçük, Fatih Ertam

Publié 2026-09-24
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Düzgün Küçük, Fatih Ertam

Article original sous licence CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Dans le monde numérique, des acteurs malveillants enregistrent constamment des milliers d'adresses web pour propager des logiciels malveillants ou voler des informations. Les équipes de sécurité s'appuient sur des flux de renseignement sur les menaces — essentiellement des listes constamment mises à jour de ces adresses dangereuses — pour protéger leurs réseaux. Une décision critique pour ces équipes est de savoir combien de temps conserver une adresse sur leur liste de surveillance. Si elles retirent une adresse dangereuse trop tôt, elles laissent une porte ouverte aux attaquants. Si elles la maintiennent sur la liste trop longtemps après qu'elle ne représente plus une menace, elles gaspillent des ressources précieuses et créent un bruit inutile. Pour prendre cette décision, les équipes doivent savoir combien de temps un site web malveillant survit généralement avant d'être fermé ou abandonné. Cependant, mesurer cette « durée de vie » est étonnamment difficile car les outils utilisés pour suivre ces sites web perçoivent souvent une réalité différente de celle des registres d'enregistrement officiels des noms de domaine.

Une nouvelle étude menée par les chercheurs Düzgün Küçük et Fatih Ertam examine précisément comment ces outils de suivi déforment notre compréhension de la durée de vie des sites malveillants. Les chercheurs ont rassemblé une collection massive de plus de 122 000 noms de domaines malveillants qui sont apparus sur un flux de menaces entre 2018 et 2026. Au lieu de se fier uniquement à la liste du flux, ils ont recoupé chacun de ces domaines avec des enregistrements indépendants, tels que les bases de données officielles d'enregistrement et les données DNS passives, qui suivent la manière dont les noms de domaine sont réellement utilisés sur Internet. En comparant ce que le flux de menaces disait de la vie et de la mort d'un domaine par rapport à ce que les enregistrements indépendants montraient, l'équipe a pu séparer la véritable vie du site web des limites artificielles de la liste elle-même.

L'étude révèle que la façon dont un flux de menaces signale la mort d'un domaine est souvent trompeuse. Lorsqu'un domaine disparaît d'un flux de menaces, il est généralement compté comme « mort ». Cependant, les chercheurs ont découvert que, dans de nombreux cas, le domaine était toujours actif et résolvait sur Internet ; il avait simplement été abandonné de la liste parce que les opérateurs du flux avaient décidé qu'il n'était plus une priorité ou qu'ils avaient cessé de le surveiller. Cela crée un « biais de surveillance », où l'acte de surveiller un sujet modifie la mesure de sa vie. Les chercheurs ont identifié trois raisons distinctes pour lesquelles un domaine malveillant cesse d'être une menace : il est fermé de force par les autorités, son enregistrement est annulé par le propriétaire, ou l'opérateur l'abandonne simplement. Les enregistrements indépendants ne pouvaient voir que les deux premières causes. La troisième cause, l'abandon, était invisible pour les registres car le nom de domaine restait enregistré même si l'acteur malveillant était parti.

Lorsque les chercheurs ont comparé les deux sources d'information, la différence était frappante. Les enregistrements indépendants montraient qu'environ 35 % des domaines étaient réellement morts. Le flux de menaces, cependant, rapportait que 55 % étaient morts. Cet écart de 20 points de pourcentage n'était pas une erreur de mesure mais une différence fondamentale dans ce que les deux outils pouvaient voir. Les chercheurs ont calculé que près des trois quarts de cette divergence provenaient de la cause de l'« abandon ». Parce que le flux de menaces cesse de surveiller un domaine une fois que l'opérateur l'abandonne, le flux compte ce moment comme une mort, tandis que les registres d'enregistrement montrent que le domaine est toujours techniquement vivant et enregistré. Cela signifie que pour la cause spécifique de l'abandon, le flux mesure sa propre politique de fin de surveillance, et non la durée de vie réelle de l'infrastructure malveillante.

L'étude a également examiné le temps qu'il faut pour qu'un domaine malveillant apparaisse sur un flux de menaces après sa création initiale. Les chercheurs ont constaté que ce délai est souvent extrêmement long, certains domaines mettant des années avant d'être ajoutés à la liste. Cela suggère que l'« horloge » pour mesurer la vie d'un domaine devrait démarrer lorsqu'il est répertorié sur le flux, et non lorsqu'il a été créé initialement, car le délai fait partie du processus de renseignement sur les menaces lui-même. De plus, l'équipe a testé si les règles actuelles de suppression des anciens indicateurs des listes de surveillance étaient efficaces. Ils ont découvert que si une équipe utilise une règle basée sur la chronologie du flux sans tenir compte du délai de référencement, elle pourrait supprimer des indicateurs qui sont encore actifs. Plus précisément, sur un sous-ensemble de domaines dont la date de fin exacte était connue, une règle standard aurait supprimé environ 6 % des domaines qui étaient encore vivants et dangereux.

En conclusion, la recherche démontre que les équipes de sécurité ne peuvent pas simplement copier les politiques de rétention d'une source à une autre. Une règle qui fonctionne pour un flux de menaces ne fonctionnera pas pour un système basé sur les registres d'enregistrement, car le flux inclut un type spécifique de « mort » (l'abandon) que les registres ne peuvent pas voir. L'étude fournit une méthode claire pour séparer la durée de vie réelle d'un domaine malveillant des limites artificielles des outils utilisés pour le suivre. En comprenant qu'une partie significative de ce qui ressemble à la mort d'un domaine est en réalité simplement l'observateur qui cesse de surveiller, les équipes de sécurité peuvent ajuster leurs stratégies pour garder les adresses dangereuses sur leurs listes pendant la bonne durée, s'assurant ainsi de ne pas laisser une menace s'échapper trop tôt ou de ne pas gaspiller d'efforts pour une menace qui a déjà disparu.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →