Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause
이 논문은 122,458개의 악성 도메인을 분석하여 측정된 수명이 관측 소스에 의해 크게 왜곡됨을 입증하며, 피드 기반 추정치가 주로 관찰 불가능한 운영자 포기로 인해 등록 기록과 비교했을 때 사망 건수를 55.06% 과다 계상함을 밝히고, 이를 통해 도메인 종료 원인을 정확하게 귀속시키기 위한 이중 도구 분해의 필요성을 제시한다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
디지털 세계에서 악의적인 행위자들은 멀웨어를 퍼뜨리거나 정보를 훔치기 위해 수천 개의 웹 주소를 끊임없이 등록합니다. 보안 팀은 이러한 위험한 주소들의 목록인 위협 인텔리전스 피드(threat intelligence feeds)에 의존하여 네트워크를 보호합니다. 이 팀들에게 중요한 결정은 해당 주소를 얼마나 오래 감시 목록에 유지할 것인가 하는 문제입니다. 만약 위험한 주소를 너무 빨리 제거하면 공격자에게 문을 열어주는 격이 됩니다. 반대로 위협이 더 이상 존재하지 않는데도 너무 오래 목록에 남겨두면 귀중한 자원을 낭비하고 불필요한 소음을 발생시키게 됩니다. 이 결정을 내리기 위해 팀들은 일반적으로 악성 웹사이트가 폐쇄되거나 버려지기 전까지 얼마나 오래 생존하는지를 알아야 합니다. 그러나 이러한 "수명"을 측정하는 것은 놀라울 정도로 어려운데, 왜냐하면 웹사이트를 추적하는 데 사용되는 도구들이 실제 도메인 이름의 등록 기록과는 다른 현실을 보는 경우가 많기 때문입니다.
Düzgün Küçük와 Fatih Ertam 연구원이 수행한 새로운 연구는 이러한 추적 도구들이 악성 웹사이트의 생존 기간에 대한 우리의 이해를 어떻게 왜곡하는지를 정확히 조사합니다. 연구진은 2018년부터 2026년 사이에 위협 피드에 나타난 122,000개 이상의 방대한 악성 도메인 이름을 수집했습니다. 그들은 단순히 피드의 목록을 신뢰하는 대신, 공식 등록 데이터베이스 및 패시브 DNS 데이터와 같이 도메인 이름이 실제로 인터넷에서 어떻게 사용되는지를 추적하는 독립적인 기록들과 이 모든 도메인을 교차 검증했습니다. 위협 피드가 도메인의 생사와 관련해 보고한 내용과 독립적인 기록이 보여준 내용을 비교함으로써, 연구팀은 웹사이트의 실제 수명과 목록 자체의 인위적인 한계를 분리해 낼 수 있었습니다.
이 연구는 위협 피드가 도메인의 죽음을 보고하는 방식이 종종 오해의 소지가 있다는 점을 밝혀냈습니다. 위협 피드에서 도메인이 사라지면 대개 "사망"한 것으로 간 Count됩니다. 그러나 연구진은 많은 경우 해당 도메인이 여전히 인터넷상에서 활성화되어 있고 해소(resolving)되고 있음에도 불구하고, 단지 피드 운영자가 더 이상 우선순위가 아니라고 판단했거나 모니터링을 중단했기 때문에 목록에서 제외된 것뿐이라는 사실을 발견했습니다. 이는 관찰 대상이 측정 방식에 영향을 미치는 "감시 편향(surveillance bias)"을 만들어냅니다. 연구진은 악성 도메인이 위협을 멈추는 세 가지 뚜렷한 이유를 식별했습니다: 당국에 의해 강제로 폐쇄되거나, 소유자에 의해 등록이 취소되거나, 또는 운영자가 단순히 이를 버리는 경우입니다. 독립적인 기록은 처음 두 가지 원인만을 볼 수 있었습니다. 세 번째 원인인 '방치(abandonment)'는 도메인 이름이 등록된 상태로 남아 있음에도 불구하고 악의적인 행위자가 떠나버렸기 때문에 기록에는 보이지 않았습니다.
연구진이 두 정보원을 비교했을 때 그 차이는 극명했습니다. 독립적인 기록은 약 35%의 도메인이 실제로 사망했다고 보여주었습니다. 그러나 위협 피드는 55%가 사망했다고 보고했습니다. 이 20%포인트의 격차는 측정 오류가 아니라 두 도구가 볼 수 있는 것의 근본적인 차이였습니다. 연구진은 이 불일치의 거의 4분의 3이 "방치" 원인에서 기인한다는 것을 계산해 냈습니다. 피드는 운영자가 도메인을 방치하면 더 이상 관찰을 멈추기 때문에, 피드는 그 순간을 사망으로 간주하지만, 등록 기록은 해당 도메인이 기술적으로 여전히 살아있고 등록되어 있다고 보여줍니다. 이는 '방치'라는 특정 원인에 대해, 피드가 실제 인프라의 수명을 측정하는 것이 아니라 관찰을 멈추는 자신의 정책을 측정하고 있음을 의미합니다.
또한 연구진은 악성 도메인이 처음 생성된 후 위협 피드에 나타나기까지 얼마나 걸리는지를 조사했습니다. 연구진은 이 지연 시간이 종종 매우 길며, 일부 도메인은 목록에 추가되기까지 수년이 걸릴 수도 있다는 것을 발견했습니다. 이는 지연 시간 자체가 위협 인텔리전스 프로세스의 일부이기 때문에, 도메인의 수명을 측정하는 "시계"는 원래 생성되었을 때가 아니라 피드에 목록화되었을 때부터 시작되어야 함을 시사합니다. 나아가, 연구팀은 오래된 지표를 감시 목록에서 제거하는 현재의 규칙들이 효과적인지 테스트했습니다. 그들은 만약 팀이 목록화 지연을 고려하지 않고 피드의 타임라인에 기반한 규칙을 사용한다면, 여전히 활성화되어 있고 위험한 도메인들을 제거하게 될 수 있다는 것을 발견했습니다. 구체적으로, 정확한 종료 날짜를 알 수 있는 도메인 하위 집합에서, 표준 규칙을 적용했을 경우 여전히 살아있고 위험한 도서의 약 6%가 제거되었을 것입니다.
결론적으로, 이 연구는 보안 팀이 한 소스의 보유 정책을 다른 소스로 단순히 복사해서는 안 된다고 결론짓습니다. 위협 피드에서 작동하는 규칙은 등록 기록에 기반한 시스템에서 작동하지 않을 것인데, 왜냐하면 피드에는 기록이 볼 수 없는 특정 유형의 "죽음"(방치)이 포함되어 있기 때문입니다. 이 연구는 악성 도메인의 실제 수명과 이를 추적하는 도구의 인위적인 한계를 분리하는 명확한 방법을 제공합니다. 무엇이 도메인의 죽음처럼 보이는지의 상당 부분이 사실은 관찰자가 관찰을 멈춘 것에 불과하다는 점을 이해함으로써, 보안 팀은 위험한 주소를 적절한 시간 동안 목록에 유지하도록 전략을 조정하여, 위협이 너무 일찍 빠져나가거나 이미 사라진 위협에 공력을 낭비하는 일이 없도록 할 수 있습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.