A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns
이 논문은 2026년 1월부터 5월 사이 VirusTotal에서 관찰된 152만 개의 악성 도메인에 대한 종단적 분석을 제시하며, 공격자가 생성한 단기 도메인, 특정 등록 대행사 및 프런팅을 위한 Cloudflare에 대한 높은 의존도, 광범위한 대량 등록, 그리고 상당한 수준의 브랜드 사칭과 같은 추세를 밝히기 위해 8가지 차원에 걸쳐 이들의 인프라와 남용 패턴을 규명한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
인터넷을 거대하고 북적이는 도시라고 상상해 보십시오. 이 도시에는 사람들이 살고, 쇼핑하고, 일하는 수백만 개의 "집"(웹사이트)이 있습니다. 하지만 어두운 이면도 존재합니다. 사기꾼들이 사람들을 속이고, 우편물을 훔치거나, 불법 활동을 숨기기 위해 가짜 집을 짓는 범죄의 지하 세계가 있습니다.
이 논문은 특정 범죄 집단에 대한 5개월간의 감시 보고서(2026년 1월부터 5월까지)와 같습니다. 연구진은 글로벌 보안 감시 기구인 VirusTotal에서 탐지된 약 152만 개의 의심스러운 주소를 조사했습니다. 그들은 이 악당들이 어떻게 운영 체제를 구축하고, 어디에 숨으며, 어떻게 사람들을 속이는지 이해하고자 했습니다.
다음은 이들의 발견을 쉬운 비유를 사용하여 정리한 내용입니다.
1. 두 가지 유형의 범죄용 집
연구진은 이러한 나쁜 집들 중 거의 10곳 중 9곳이 범죄자들에 의해 특별히 제작된 새로운 건축물이라는 것을 발견했습니다.
- 공격자 생성형 (89.3%): 이것은 사람들을 속이기 위해 빈터에 하룻밤 사이에 지어진 "팝업 텐트"나 "판잣집"과 같습니다. 이들은 짧은 시간 동안 사용된 후 버려지도록 설계되었습니다.
- 침해된 사이트 (10.7%): 이것은 범죄자들이 침입한 정상적인 오래된 가족 주택과 같습니다. 집은 수년간 착한 가족의 소유였지만, 범죄자들이 몰래 들어와 자물쇠를 바꾸고 불법 사업에 사용하기 시작한 것입니다.
2. "반짝 흥행" 스타일의 생활 방식
범죄자들은 믿을 수 없을 정도로 빠릅니다.
- 속도: 새로운 "판잣집"의 경우, 집을 짓고 나서 범죄에 사용될 때까지의 중앙값은 단 60일에 불 trình합니다.
- 질주: 어떤 것들은 너무 빨라서 지어진 지 하루 만에 나쁜 짓을 하다가 적발되기도 합니다. 이는 마치 범죄자가 가짜 은행을 짓고, 문을 열어 강도질을 한 뒤, 경찰이 허가 서류 작성을 마치기도 전에 도망가는 것과 같습니다. 이는 방어자들에게 그들을 막을 수 있는 매우 짧은 시간만을 남겨줍니다.
3. "나쁜 동네" (등록기관 및 TLD)
실제 세상의 특정 지역에 범죄율이 높은 것처럼, 인터넷에도 범죄자들이 활동하기 좋아하는 특정 "집주인"과 "거리 이름"이 있습니다.
- 집주인: 연구진은 단 10개의 특정 도메인 등록기관(웹사이트 주소를 판매하는 회사)이 모든 나쁜 집의 **60%**를 책임지고 있다는 것을 발견했습니다. 만약 당신이 도시 계획가라면, 이 특정 집주인들에게 방범 노력을 집중해야 할 것입니다.
- 거리 이름: 마찬가지로, 웹사이트 이름의 끝부분(예:
.com,.top,.xyz) 중 몇몇 특정 엔딩이 전체 범죄의 **68%**를 차지합니다. 범죄자들은 함정을 설치하기 위해 가장 저렴하고 구하기 쉬운 거리 이름을 선택합니다.
4. 눈에 띄는 곳에 숨기 (Cloudflare 문제)
이것은 매우 흥-미로운 발견 중 하나입니다. 당신은 범죄자들이 어둡고 음침한 골목에 숨어 있을 것이라고 생각할 수도 있지만, 그들은 실제로 도시의 가장 평판 좋고 첨단 기술을 갖춘 사무용 빌딩 안에 숨어 있습니다.
- Cloudflare 효과: 이 나쁜 집들이 호스팅되는 상위 10개 "주소"(IP)는 정상적인 웹사이트에 보안과 속도를 제공하는 거대 기업인 Cloudflare의 소유입니다.
- 비유: 이는 도둑들이 보안이 너무 좋아 경찰이 내부를 거의 점검하지 않는다는 점을 이용해, 보안이 철저한 5성급 호텔의 방을 빌리는 것과 같습니다. 범죄자들은 자신의 실제 위치를 숨기기 위해 이러한 신뢰할 수 있는 서비스를 사용하여 자신을 위장하며, 이는 그들의 진짜 근거지를 찾는 것을 매우 어렵게 만듭니다.
5. 나쁜 주소의 "공장 라인"
이 논문은 대량 생산의 증거를 발견했습니다.
- 배치(Batches): 단 하루 만에 범죄자들이 수천 개의 도메인을 동시에 등록하기도 했습니다. 예를 들어, 어느 날 한 회사는 2,168개의 새로운 나쁜 주소를 등록했습니다.
- 패턴: 이러한 주소들은 종종 무작위적인 헛소리(예:
10jfr.top)처럼 보입니다. 이는 마치 공장에서 한 시간 만에 수천 개의 가짜 신분증을 찍어내는 것과 같습니다. 이는 그들이 즉각적으로 범죄 함대를 구축하기 위해 자동화된 스크립트를 사용하고 있음을 증명합니다.
6. 유명한 이름 도용 (브랜드 사칭)
범죄자들은 변장을 좋아합니다.
- 변장: 그들은 사람들을 속이기 위해 유명 브랜드처럼 보이는 가짜 웹사이트를 만듭니다.
- 주요 타겟: 가장 많이 사칭된 "브랜드"는 WhatsApp, Logitech, Google이었습니다.
- 목표: 만약 당신이 가짜 WhatsApp 사이트를 본다면, 그것이 진짜라고 생각하여 비밀번호를 입력할 수 있고, 범죄자들은 이를 훔쳐갑니다. 그들은 또한 암호화폐 거래소와 도박 사이트도 타겟으로 삼았는데, 이는 돈이나 로그인 정보를 훔치기 위함입니다.
7. 해악의 "교통 체증"
모든 나쁜 집이 똑같이 위험한 것은 아닙니다.
- 멱금 법칙 (Power Law): 연구진은 이 나쁜 사이트들을 방문한 횟수를 조사했습니다. 그 결과, 극소수의 나쁜 집들이 수백만 번 방문된 반면, 대부분은 아주 적게 방문되었다는 것을 발견했습니다.
- 시사점: 만약 경찰(또는 인터넷 방어자들)이 그 극소수의 고트래픽 나쁜 집들을 차단할 수 있다면, 그들은 대다수의 해악을 막을 수 있을 것입니다. 이는 모든 골목길의 포트홀을 고치려 하기보다, 단 하나의 주요 교통 체증을 해결하는 것과 같습니다.
요약
요약하자면, 이 논문은 인터넷의 범죄 지하 세계가 빠르고, 자동화되어 있으며, 집중되어 있음을 알려줍니다.
- 그들은 가짜 집을 빠르게 짓고 짧게 사용합니다.
- 그들은 몇몇 특정 "집주인"과 "거리 이름"에 의존합니다.
- 그들은 탐지를 피하기 위해 가장 신뢰받고 보안이 강력한 건물(Cloudflare) 안에 숨습니다.
- 그들은 유명 브랜드를 훔치기 위해 가짜 신분을 대량 생산합니다.
연구진은 이를 싸우기 위해서 특정 집주인들에게 집중하고, 대량 생산 스크립트를 차단하며, 트래픽이 높은 가짜 사이트를 우선적으로 폐쇄해야 한다고 제안합니다. 또한 다른 연구자들이 더 연구할 수 있도록 이들의 나쁜 주소 목록을 공유했습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.