← Nieuwste papers
💻 computer science

Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause

Dit artikel analyseert 122.458 kwaadaardige domeinen om aan te tonen dat gemeten levensduur aanzienlijk wordt vertekend door de observerende bron, waarbij wordt onthuld dat op feeds gebaseerde schattingen het aantal sterfgevallen met 55,06% overschatten ten opzichte van registratiegegevens, voornamelijk als gevolg van onwaarneembare verlating door operators, waardoor een decompositie met twee instrumenten noodzakelijk is om de oorzaken van domeinexit nauwkeurig toe te schrijven.

Oorspronkelijke auteurs: Düzgün Küçük, Fatih Ertam

Gepubliceerd 2026-09-24
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Düzgün Küçük, Fatih Ertam

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

In de digitale wereld registreren kwaadwillende actoren voortdurend duizenden webadressen om malware te verspreiden of informatie te stelen. Beveiligingsteams vertrouwen op threat intelligence feeds—in feite constant bijgewerkte lijsten van deze gevaarlijke adressen—om hun netwerken te beschermen. Een cruciale beslissing voor deze teams is hoe lang ze een adres op hun watchlist houden. Als ze een gevaarlijk adres te vroeg van de lijst verwijderen, laten ze een deur open voor aanvallers. Als ze het te lang op de lijst houden nadat het geen bedreiging meer vormt, verspillen ze waardevolle middelen en creëren ze onnodige ruis. Om deze beslissing te nemen, moeten teams weten hoe lang een kwaadaardige website doorgaans overleeft voordat deze wordt uitgeschakeld of wordt verlaten. Het meten van deze "levensduur" is echter verrassend moeilijk omdat de tools die deze websites volgen vaak een andere realiteit zien dan de werkelijke registratiegegevens van de domeinnamen.

Een nieuwe studie door onderzoekers Düzgün Küçük en Fatih Ertam onderzoekt precies hoe deze trackingtools ons begrip van hoe lang kwaadaardige websites leven, vertekenen. De onderzoekers verzamelden een enorme collectie van meer dan 122.000 kwaadaardige domeinnamen die tussen 2018 en 2026 op een threat feed verschenen. In plaats van simpelweg de lijst van de feed te vertrouwen, hebben ze elk van deze domeinen gekruist met onafhankelijke gegevens, zoals officiële registratiedatabases en passieve DNS-data, die bijhouden hoe domeinnamen daadwerkelijk worden gebruikt op het internet. Door te vergelijken wat de threat feed zei over het leven en de dood van een domein tegenover wat de onafhankelijke gegevens lieten zien, kon het team het echte leven van de website scheiden van de kunstmatige limieten van de lijst zelf.

De studie onthult dat de manier waarop een threat feed de dood van een domein rapporteert, vaak misleidend is. Wanneer een domein verdwijnt uit een threat feed, wordt het meestal als "dood" geteld. De onderzoekers ontdekten echter dat in veel gevallen het domein nog steeds actief was en resolvde op het internet; het was simpelweg van de lijst gehaald omdat de beheerders van de feed besloten hadden dat het niet langer een prioriteit was of omdat ze ermee waren gestopt de monitoring uit te voeren. Dit creëert een "surveillance bias" (waarnemingsbias), waarbij de handeling van het observeren van een onderwerp de meting van de levensduur verandert. De onderzoekers identificeerden drie verschillende redenen waarom een kwaadaardig domein ophoudt een bedreiging te zijn: het wordt door autoriteiten gedwongen uitgeschakeld, de registratie wordt door de eigenaar geannuleerd, of de operator verlaat het simpelweg. De onafhankelijke gegevens konden alleen de eerste twee oorzaken zien. De derde oorzaak, verlating (abandonment), was onzichtbaar voor de gegevens omdat de domeinnaam geregistreerd bleef, ook al was de kwaadwillende actor weggelopen.

Toen de onderzoekers de twee bronnen van informatie vergeleken, was het verschil groot. De onafhankelijke gegevens toonden aan dat ongeveer 35 procent van de domeinen echt gestorven was. De threat feed rapporteerde echter dat 55 procent dood was. Deze kloof van 20 procentpunten was geen meetfout, maar een fundamenteel verschil in wat de twee tools konden zien. De onderzoekers berekenden dat bijna driekwart van dit verschil voortkwam uit de oorzaak "verlating". Omdat de threat feed stopt met het volgen van een domein zodra de operator het verlaat, telt de feed dit moment als een dood, terwijl de registratiegegevens laten zien dat het domein technisch gezien nog steeds leeft en geregistreerd is. Dit betekent dat voor de specifieke oorzaak van verlating, de feed niet de werkelijke levensduur van de kwaadaardige infrastructuur meet, maar haar eigen beleid over wanneer zij stopt met kijken.

De studie keek ook naar hoe lang het duurt voordat een kwaadaardig domein op een threat feed verschijnt nadat het voor het eerst is aangemaakt. De onderzoekers ontdekten dat deze vertraging vaak extreem lang is, waarbij sommige domeinen jaren duren voordat ze aan de lijst worden toegevoegd. Dit suggereert dat de "klok" voor het meten van de levensduur van een domein moet beginnen wanneer het op de feed wordt vermeld, en niet wanneer het oorspronkelijk is aangemaakt, omdat de vertraging onderdeel is van het threat intelligence-proces zelf. Bovendien testte het team of de huidige regels voor het verwijderen van oude indicatoren uit watchlists effectief waren. Ze ontdekten dat als een team een regel gebruikt die gebaseerd is op de tijdlijn van de feed zonder rekening te houden met de vertraging in de vermelding, ze indicatoren kunnen verwijderen die nog steeds actief en gevaarlijk zijn. Specifiek, bij een subset van domeinen waarvan de exacte einddatum bekend was, zou een standaardregel ongeveer 6 procent van de domeinen die nog steeds leven en gevaarlijk zijn, hebben verwijderd.

Uiteindelijk concludeert het onderzoek dat beveiligingsteams niet simpelweg retentiebeleid van de ene bron naar de andere kunnen kopiëren. Een regel die werkt voor een threat feed, zal niet werken voor een systeem dat gebaseerd is op registratiegegevens, omdat de feed een specifiek type "dood" (verlating) bevat dat de gegevens niet kunnen zien. De studie biedt een duidelijke methode om de werkelijke levensduur van een kwaadaardig domein te scheiden van de kunstmatige limieten van de tools die worden gebruikt om het te volgen. Door te begrijpen dat een aanzienlijk deel van wat lijkt op het sterven van een domein eigenlijk gewoon het stoppen van de observatie door de waarnemer is, kunnen beveiligingsteams hun strategieën aanpassen om gevaarlijke adressen de juiste tijd op hun lijsten te houden, zodat ze niet te vroeg een dreiging laten ontsnappen of moeite verspillen aan een dreiging die al verdwenen is.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →