← Nieuwste papers
💻 computer science

A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns

Dit artikel presenteert een longitudinale analyse van 1,52 miljoen kwaadaardige domeinen die tussen januari en mei 2026 op VirusTotal zijn waargenomen, waarbij hun infrastructuur en misbruikpatronen over acht dimensies worden gekarakteriseerd om trends te onthullen zoals kortlevende door aanvallers gecreëerde domeinen, een zware afhankelijkheid van specifieke registrars en Cloudflare voor fronting, wijdverspreide bulkregistratie en significante merkimpressificatie.

Oorspronkelijke auteurs: Fathima Mashood, Mohamed Nabeel

Gepubliceerd 2026-06-10
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Fathima Mashood, Mohamed Nabeel

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad. In deze stad zijn er miljoenen "huizen" (websites) waar mensen wonen, winkelen en werken. Maar er is ook een schaduwzijde: een criminele onderwereld waar oplichters valse huizen bouwen om mensen te misleiken, hun post te stelen of hun illegale activiteiten te verbergen.

Dit artikel is als een vijfmaandelijk rapport over surveillance (van januari tot mei 2026) op een specifieke groep van deze criminele huizen. De onderzoekers keken naar ongeveer 1,52 miljoen verdachte adressen die gemarkeerd waren door een wereldwijde veiligheidswachter genaamd VirusTotal. Ze wilden begrijpen hoe deze kwaadwillende actoren hun operaties opbouwen, waar ze zich verstoppen en hoe ze mensen misleiden.

Hier is de uitsplitsing van hun bevindingen, gebruikmakend van eenvoudige analogieën:

1. De twee soorten criminele huizen

De onderzoekers ontdekten dat bijna 9 op de 10 van deze slechte huizen gloednieuwe constructies waren, gebouwd specifiek door de criminelen.

  • Door aanvallers gecreëerd (89,3%): Dit zijn als "pop-up tenten" of "schuurtjes" die 's nachts in een braakliggend terrein zijn gebouwd, puur om mensen op te lichten. Ze zijn ontworpen om een korte tijd te worden gebruikt en daarna te worden achtergelaten.
  • Gecompromitteerd (10,7%): Dit zijn als legitieme, oude familiehuizen waar criminelen in zijn ingebroken. Het huis behoorde jarenlang toe aan een aardig gezin, maar de criminelen zijn binnengeslopen, hebben de sloten vervangen en gebruiken het nu voor illegale zaken.

2. De "vluchtige" levensstijl

De criminelen zijn ongelooflijk snel.

  • De snelheid: Voor de nieuwe "schuurtjes" is de mediane tijd tussen het bouwen van het huis en het gebruiken ervan voor een misdaad slechts 60 dagen.
  • De haast: Sommigen zijn zo snel dat ze al betrapt worden op slechte daden binnen één dag na de bouw. Het is alsof een crimineel een neukbank bouwt, de deuren opent, een overval pleegt en wegvlucht voordat de politie zelfs maar klaar is met het schrijven van de bouwvergunning. Dit geeft verdedigers zeer weinig tijd om hen te stoppen.

3. De "slechte buurten" (Registrars en TLD's)

Net zoals sommige echte wijken een hoger criminaliteitscijfer hebben, heeft het internet specifieke "verhuurders" en "straatnamen" waar criminelen graag opereren.

  • De verhuurders: De onderzoekers ontdekten dat slechts 10 specifieke domeinregistrars (bedrijven die websiteadressen verkopen) verantwoordelijk zijn voor 60% van alle slechte huizen. Als je een stadsplanner was, zou je je inspanningen tegen criminaliteit richten op deze specifieke verhuurders.
  • De straatnamen: Op dezelfde manier worden een paar specifieke eindes van websitenamen (zoals .com, .top en .xyz) gebruikt voor 68% van de misdaden. Criminelen kiezen de goedkoopste, makkelijkst verkrijgbare straatnamen om hun vallen op te zetten.

4. Zich verschuilen in het volle zicht (Het Cloudflare-probleem)

Dit is een van de meest interessante bevindingen. Je zou denken dat criminelen zich in donkere, schimmige steegjes verstoppen, maar ze verstoppen zich eigenlijk in de meest gerenommeerde, hoogtechnologische kantoorgebouwen in de stad.

  • Het Cloudflare-effect: De top 10 "adressen" (IP's) waar deze slechte huizen worden gehost, behoren toe aan Cloudflare, een enorm bedrijf dat beveiliging en snelheid biedt voor legitieme websites.
  • De analogie: Het is alsof een groep dieven een kamer huurt in een luxe 5-sterrenhotel omdat de beveiliging van het hotel zo goed is dat de politie zelden binnen controleert. De criminelen gebruiken deze vertrouwde diensten om hun werkelijke locatie te maskeren, waardoor het zeer moeilijk is om hun "echte" basis te vinden.

5. De "lopende band" van slechte adressen

Het artikel vond bewijs van massaproductie.

  • De batches: Op enkele dagen registreerden criminelen duizenden domeinen tegelijkertijd. Zo registreerde één enkel bedrijf op één dag bijvoorbeeld 2.168 nieuwe slechte adressen.
  • Het patroon: Deze adressen zien er vaak uit als willekeurige onzin (bijv. 10jfr.top). Het is alsof een fabriek binnen een uur duizenden nep-identiteitsbewijzen produceert. Dit bewijst dat ze geautomatiseerde scripts gebruiken om hun criminele vloten direct op te bouwen.

6. Beroemde namen stelen (Merkimpersonatie)

Criminelen houden van vermommingen.

  • De vermomming: Ze maken nepwebsites aan die lijken op beroemde merken om mensen te misleiden.
  • De belangrijkste doelwitten: De meest geïmiteerde "merken" waren WhatsApp, Logitech en Google.
  • Het doel: Als je een nep WhatsApp-site ziet, denk je misschien dat het de echte is en voer je je wachtwoord in, dat de criminelen vervolgens stelen. Ze richtten zich ook op crypto-beurzen en goksites, waarschijnlijk om geld of inloggegevens te stelen.

7. De "file" van schade

Niet alle slechte huizen zijn even gevaarlijk.

  • De machtswet (Power Law): De onderzoekers keken naar hoeveel mensen deze slechte sites bezochten. Ze ontdekten dat een handvol van de slechte huizen miljoenen keren werd bezocht, terwijl de meeste slechts een paar keer werden bezocht.
  • De les: Als de politie (of internetverdedigers) slechts die kleine, hoog-verkeerde groep slechte huizen zou kunnen afsluiten, zouden ze het overgrote deel van de schade stoppen. Het is als het opruimen van één grote verkeersopstopping in plaats van te proberen elk kuiltje op elke zijstraat te repareren.

Samenvatting

Kortom, dit artikel vertelt ons dat de criminele onderwereld van het internet snel, geautomatiseerd en geconcentreerd is.

  • Ze bouwen snel nep huizen en gebruiken ze kortstondig.
  • Ze vertrouwen op een paar specifieke "verhuurders" en "straatnamen".
  • Ze verstoppen zich in de meest vertrouwde, hoog beveiligde gebouwen (Cloudflare) om detectie te vermijden.
  • Ze produceren op grote schaal valse identiteiten om te stelen van beroemde merken.

De onderzoekers suggereren dat we om dit te bestrijden moeten focussen op die specifieke verhuurders, de massaproductie-scripts moeten stoppen en prioriteit moeten geven aan het afsluiten van de hoog-verkeerde sites. Ze hebben ook hun lijst met slechte adressen gedeeld, zodat andere onderzoekers ze verder kunnen bestuderen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →