Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause
Questo articolo analizza 122.458 domini malevoli per dimostrare che i tempi di vita misurati sono significativamente distorti dalla fonte di osservazione, rivelando che le stime basate sui feed sovrastimano i decessi del 55,06% rispetto ai registri di registrazione principalmente a causa dell'abbandono non osservabile da parte dell'operatore, rendendo quindi necessaria una decomposizione a due strumenti per attribuire accuratamente le cause di uscita del dominio.
Articolo originale sotto licenza CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Nel mondo digitale, i malintenzionati registrano costantemente migliaia di indirizzi web per diffondere malware o rubare informazioni. I team di sicurezza si affidano ai feed di threat intelligence — essenzialmente liste di questi indirizzi pericolosi costantemente aggiornate — per proteggere le loro reti. Una decisione critica per questi team è quanto tempo mantenere un indirizzo nella propria lista di controllo. Se rimuovono un indirizzo pericoloso troppo presto, lasciano una porta aperta agli attaccanti. Se lo tengono in lista troppo a lungo dopo che non è più una minaccia, sprecano risorse preziose e creano rumore inutile. Per prendere questa decisione, i team devono sapere quanto tempo un sito web malevolo sopravvive tipicamente prima di essere chiuso o abbandonato. Tuttavia, misurare questa "durata della vita" è sorprendentemente difficile perché gli strumenti utilizzati per tracciare questi siti web spesso vedono una realtà diversa rispetto ai record di registrazione effettivi dei nomi di dominio.
Uno studio recente condotto dai ricercatori Düzgün Küçük e Fatih Ertam investiga esattamente come questi strumenti di tracciamento distorcano la nostra comprensione di quanto vivano i siti web malevoli. I ricercatori hanno raccolto una collezione massiccia di oltre 122.000 nomi di dominio malevoli apparsi in un feed di minacce tra il 2018 e il 2026. Invece di fidarsi semplicemente del elenco del feed, hanno incrociato ogni singolo uno di questi domini con record indipendenti, come i database ufficiali di registrazione e i dati del DNS passivo, che tracciano come i nomi di dominio siano effettivamente utilizzati su internet. Confrontando ciò che il feed di minacce diceva sulla vita e sulla morte di un dominio rispetto a ciò che i record indipendenti mostravano, il team è riuscito a separare la vera vita del sito web dai limiti artificiali della lista stessa.
Lo studio rivela che il modo in cui un feed di minacce riporta la morte di un dominio è spesso fuorviante. Quando un dominio scompare da un feed di minacce, viene solitamente conteggiato come "morto". Tuttavia, i ricercatori hanno scoperto che in molti casi il dominio era ancora attivo e risolvibile su internet; era semplicemente stato rimosso dalla lista perché gli operatori del feed avevano deciso che non era più una priorità o avevano smesso di monitorarlo. Questo crea un "bias di sorveglianza", dove l'atto di osservare un soggetto cambia la misurazione della sua vita. I ricercatori hanno identificato tre ragioni distinte per cui un dominio malevolo smette di essere una minaccia: viene rimosso con la forza dalle autorità, la sua registrazione viene cancellata dal proprietario, oppure l'operatore lo abbandona semplicemente. I record indipendenti potevano vedere solo le prime due cause. La terza causa, l'abbandono, era invisibile ai record perché il nome di dominio rimaneva registrato anche se il malintenzionato si era allontanato.
Quando i ricercatori hanno confrontato le due fonti di informazione, la differenza era netta. I record indipendenti mostravano che circa il 35 percento dei domini era veramente morto. Il feed di minacce, tuttavia, riportava che il 55 percento era morto. Questo scarto di 20 punti percentuali non era un errore di misurazione, ma una differenza fondamentale in ciò che i due strumenti potevano vedere. I ricercatori hanno calcolato che quasi tre quarti di questa discrepanza derivava dalla causa dell'"abbandono". Poiché il feed di minacce smette di monitorare un dominio una volta che l'operatore lo abbandona, il feed conta quel momento come una morte, mentre i record di registrazione mostrano che il dominio è ancora tecnicamente vivo e registrato. Ciò significa che, per la specifica causa dell'abbandono, il feed sta misurando la propria politica di quando smettere di guardare, non l'effettiva durata della vita dell'infrastruttura malevola.
Lo studio ha anche esaminato quanto tempo occorra affinché un dominio malevolo appaia in un feed di minacce dopo la sua creazione iniziale. I ricercatori hanno scoperto che questo ritardo è spesso estremamente lungo, con alcuni domini che impiegano anni per essere aggiunti alla lista. Ciò suggerisce che l' "orologio" per misurare la vita di un dominio dovrebbe partire quando viene elencato nel feed, non quando è stato originariamente creato, poiché il ritardo fa parte del processo di threat intelligence stesso. Inoltre, il team ha testato se le regole attuali per la rimozione di vecchi indicatori dalle liste di controllo fossero efficaci. Hanno scoperto che, se un team utilizza una regola basata sulla cronologia del feed senza tenere conto del ritardo nell'elencazione, potrebbe rimuovere indicatori che sono ancora attivi. Nello specifico, su un sottoinsieme di domini in cui la data di fine esatta era nota, una regola standard avrebbe rimosso circa il 6 percento dei domini che erano ancora vivi e pericolosi.
In definitiva, la ricerca conclude che i team di sicurezza non possono semplicemente copiare le politiche di conservazione da una fonte all'altra. Una regola che funziona per un feed di minacce non funzionerà per un sistema basato sui record di registrazione, perché il feed include un tipo specifico di "morte" (l'abbandono) che i record non possono vedere. Lo studio fornisce un metodo chiaro per separare la vera durata della vita di un dominio malevolo dai limiti artificiali degli strumenti utilizzati per tracciarlo. Comprendendo che una parte significativa di ciò che sembra essere la morte di un dominio è in realtà solo l'osservatore che smette di guardare, i team di sicurezza possono regolare le loro strategie per mantenere gli indirizzi pericolosi nelle loro liste per il tempo corretto, assicurandosi di non lasciare che una minaccia sfugga troppo presto o di sprecare sforzi su una che è già svanita.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.