A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns
本論文は、2026年1月から5月の間にVirusTotalで観測された152万件の悪意のあるドメインに関する縦断的分析を提示するものであり、攻撃者によって作成された短命なドメイン、特定のレジストラおよびフロント用としてのCloudflareへの強い依存、広範なバルク登録、および顕著なブランドなりすましといった傾向を明らかにするため、インフラストラクチャと悪用パターンを8つの次元にわたって特徴付けている。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
インターネットを、活気に満ちた巨大な都市として想像してみてください。この都市には、人々が生活し、買い物や仕事をする何百万もの「家」(ウェブサイト)があります。しかし、そこには暗い側面もあります。詐欺師たちが人々を騙したり、郵便物を盗んだり、違法活動を隠蔽したりするために、偽の家を建設する犯罪の裏社会が存在するのです。
この論文は、特定の犯罪的な家々に関する5ヶ月間の監視報告書(2026年1月から5月まで)のようなものです。研究者たちは、VirusTotalと呼ばれるグローバルなセキュリティ監視機関によってフラグが立てられた、約152万件の不審なアドレスを調査しました。彼らは、これらの悪意あるアクターがどのように運営を構築し、どこに身を隠し、どのように人々を欺いているのかを解明しようとしました。
以下に、その調査結果を分かりやすい比喩を用いて解説します。
1. 2種類の犯罪的な家
研究者によると、これらの悪質な家のうち、ほぼ10軒に9軒は、犯罪者によって特別に建設された新しい建築物でした。
- 攻撃者作成(89.3%): これらは、人々を騙すためだけに空き地に一晩で建てられた「ポップアップテント」や「仮設小屋」のようなものです。短期間だけ使用され、その後放棄されるように設計されています。
- 乗っ取られた家(10.7%): これらは、犯罪者が侵入した正当な古い家族の家のようなものです。その家は何年も善良な家族の持ち物でしたが、犯罪者が忍び込み、鍵を替え、違法なビジネスに使用し始めたのです。
2. 「一過性の生活様式」
犯罪者は驚くほど高速です。
- スピード: これらの「仮設小屋」の場合、家を建設してから犯罪に使用されるまでの期間の中央値は、わずか60日です。
- 急ぎ: 中には、建設からわずか1日で悪事を行っている現場を押さえられるほど早いものもあります。それは、犯罪者が偽の銀行を建設し、ドアを開け、強盗を行い、警察が許可証の書類を書き終える前に逃走するようなものです。これにより、防御側が彼らを止めるための時間は極めて限定的になります。
3. 「治安の悪い地域」(レジストラとTLD)
現実世界と同様に、インターネットにも犯罪者が活動したがる特定の「大家」や「通りの名前」があります。
- 大家: 研究者によると、わずか10社の特定のドメインレジストラ(ウェブサイトのアドレスを販売する企業)が、すべての悪質な家の**60%**を占めていることが分かりました。もしあなたが都市計画家なら、これら特定の大家に防犯対策の焦点を絞ることになるでしょう。
- 通りの名前: 同様に、ウェブサイト名の末尾(
.com、.top、.xyzなど)のいくつかが、犯罪の**68%**に使用されています。犯罪者は、罠を仕掛けるための最も安く、手に入れやすい通りの名前を選んでいます。
4. 透明な場所での潜伏(Cloudflare問題)
これは最も興味深い発見の一つです。犯罪者は暗く薄暗い路地裏に隠れていると思うかもしれませんが、実際には、都市の中でも最も評判が高く、ハイテクなオフィスビルの中に隠れています。
- Cloudflare効果: これらの悪質な家がホストされているトップ10の「アドレス」(IP)は、正当なウェブサイトにセキュリティとスピードを提供する巨大企業であるCloudflareのものです。
- 比喩: これは、泥棒のグループが、セキュリティが非常に優れているため警察が中をほとんど調べない高級5つ星ホテルの一室を借りているようなものです。犯罪者は、自身の真の所在地を隠すために、これらの信頼されたサービスを利用しており、それが発見を非常に困難にしています。
5. 「悪質なアドレスの工場ライン」
論文は、大量生産の証拠を見つけました。
- バッチ(一括処理): 単一の日に、犯罪者は一度に数千のドメインを登録しました。例えば、ある日、単一の会社が2,168個の新しい悪質なアドレスを登録しました。
- パターン: これらのアドレスは、しばしばランダムな文字列(例:
10jfr.top)のように見えます。それは、工場が1時間のうちに数千枚の偽造IDカードを大量生産しているようなものです。これは、彼らが即座に犯罪艦隊を構築するために、自動化されたスクリプトを使用していることを証明しています。
6. 有名な名前の盗用(ブランドのなりすまし)
犯罪者は変装を好みます。
- 変装: 彼らは人々を騙すために、有名なブランドに似せた偽のウェブサイトを作成します。
- 主なターゲット: 最もなりすましを受けた「ブランド」は、WhatsApp、Logitech、およびGoogleでした。
- 目的: もし偽のWhatsAppサイトを見つけた場合、あなたはそれが本物だと思い込み、パスワードを入力してしまうかもしれません。そして、犯罪者はそれを盗み取ります。彼らはまた、仮想通貨取引所やギャンブルサイトも標的にしており、おそらくお金やログイン詳細を盗むためです。
7. 「被害の交通渋滞」
すべての悪質な家が等しく危険なわけではありません。
- べき乗則(パワーロー): 研究者は、これらの悪質なサイトへの訪問者数を調査しました。その結果、ごく少数の悪質な家が数百万回訪問されている一方で、ほとんどの家は訪問回数が非常に少ないことが分かりました。
- 教訓: もし警察(またはインターネット防御側)が、そのごく少数の高トラフィックな悪質なグループを閉鎖することができれば、大多数の被害を防ぐことができます。それは、あらゆる脇道のすべてのポットホール(路面の窪み)を直そうとするのではなく、主要な交通渋滞を解消するようなものです。
まとめ
要約すると、この論文は、インターネットの犯罪の裏社会がいかに高速で、自動化されており、集中しているかを伝えています。
- 彼らは偽の家を素早く建設し、短期間だけ使用します。
- 彼らは特定の「大家」や「通りの名前」に依存しています。
- 彼らは検出を避けるために、最も信頼されている高セキュリティな建物(Cloudflare)の中に隠れています。
- 彼らは有名なブランドから盗むために、名前を大量生産しています。
研究者たちは、これに対抗するためには、それらの特定の大家に焦点を当て、大量生産スクリプトを阻止し、高トラフィックの悪質なサイトの閉鎖を優先する必要があると示唆しています。また、他の研究者がさらに研究を進められるよう、彼らは悪質なアドレスのリストも共有しています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。