← Últimos artigos
💻 computer science

Instrument Effects in the Measured Lifetime of Malicious Domains: A Two-Instrument Decomposition by Cause

Este artigo analisa 122.458 domínios maliciosos para demonstrar que os tempos de vida medidos são significativamente distorcidos pela fonte observadora, revelando que as estimativas baseadas em feeds supercontam mortes em 55,06% em comparação com registros de registro, primordialmente devido ao abandono inobservável pelo operador, necessitando, portanto, de uma decomposição de dois instrumentos para atribuir com precisão as causas de saída de domínio.

Autores originais: Düzgün Küçük, Fatih Ertam

Publicado 2026-09-24
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Düzgün Küçük, Fatih Ertam

Artigo original sob licença CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

No mundo digital, agentes mal-intencionados registram constantemente milhares de endereços web para espalhar malware ou roubar informações. As equipes de segurança dependem de feeds de inteligência de ameaças — essencialmente listas constantemente atualizadas desses endereços perigosos — para proteger suas redes. Uma decisão crítica para essas equipes é quanto tempo manter um endereço em sua lista de observação. Se removerem um endereço perigoso cedo demais, deixam uma porta aberta para atacantes. Se o mantiverem na lista por muito tempo após ele não ser mais uma ameaça, desperdiçarão recursos valiosos e criarão ruído desnecessário. Para tomar essa decisão, as equipes precisam saber quanto tempo um site malicioso normalmente sobrevive antes de ser encerrado ou abandonado. No entanto, medir esse "tempo de vida" é surpreendentemente difícil porque as ferramentas usadas para rastrear esses sites muitas vezes veem uma realidade diferente dos registros de registro reais dos nomes de domínio.

Um novo estudo realizado pelos pesquisadores Düzgün Küçük e Fatih Ertam investiga exatamente como essas ferramentas de rastreamento distorcem nossa compreensão de quanto tempo os sites maliciosos vivem. Os pesquisadores reuniram uma coleção massiva de mais de 122.000 nomes de domínio maliciosos que apareceram em um feed de ameaças entre 2018 e 2026. Em vez de apenas confiar na lista do feed, eles cruzaram cada um desses domínios com registros independentes, como bancos de dados oficiais de registro e dados de DNS passivo, que rastreiam como os nomes de domínio são realmente usados na internet. Ao comparar o que o feed de ameaças dizia sobre a vida e a morte de um domínio contra o que os registros independentes mostravam, a equipe pôde separar a vida real do website dos limites artificiais da própria lista.

O estudo revela que a maneira como um feed de ameaças reporta a morte de um domínio é frequentemente enganosa. Quando um domínio desaparece de um feed de ameaças, ele é geralmente contado como "morto". No entanto, os pesquisadores descobriram que, em muitos casos, o domínio ainda estava ativo e resolvendo na internet; ele simplesmente havia sido removido da lista porque os operadores do feed decidiram que não era mais uma prioridade ou pararam de monitorá-lo. Isso cria um "viés de vigilância", onde o ato de observar um sujeito altera a medição de sua vida. Os pesquisadores identificaram três razões distintas pelas quais um domínio malicioso deixa de ser uma ameaça: ele é derrubado à força pelas autoridades, seu registro é cancelado pelo proprietário ou o operador simplesmente o abandona. Os registros independentes só conseguiam ver as duas primeiras causas. A terceira causa, o abandono, era invisível para os registros porque o nome de domínio permanecia registrado, embora o agente mal-intencionado tivesse se afastado.

Quando os pesquisadores compararam as duas fontes de informação, a diferença foi marcante. Os registros independentes mostraram que cerca de 35 por cento dos domínios haviam realmente morrido. O feed de ameaças, no entanto, relatou que 55 por cento estavam mortos. Essa diferença de 20 pontos percentuais não era um erro de medição, mas uma diferença fundamental no que as duas ferramentas podiam ver. Os pesquisadores calcularam que quase três quartos dessa discrepância vinha da causa "abandono". Como o feed de ameaças para de observar um domínio uma vez que o operador o abandona, o feed conta esse momento como uma morte, enquanto os registros de registro mostram que o domínio ainda está tecnicamente vivo e registrado. Isso significa que, para a causa específica de abandono, o feed está medindo sua própria política de quando parar de olhar, não o tempo de vida real da infraestrutura maliciosa.

O estudo também analisou quanto tempo leva para um domínio malicioso aparecer em um feed de ameaças após ser criado pela primeira vez. Os pesquisadores descobriram que esse atraso é frequentemente extremamente longo, com alguns domínios levando anos para serem adicionados à lista. Isso sugere que o "relógio" para medir a vida de um domínio deve começar quando ele é listado no feed, e não quando foi originalmente criado, porque o atraso é parte do próprio processo de inteligência de ameaças. Além disso, a equipe testou se as regras atuais para remover indicadores antigos das listas de observação eram eficazes. Eles descobriram que, se uma equipe usar uma regra baseada na linha do tempo do feed sem considerar o atraso na listagem, poderá remover indicadores que ainda estão ativos. Especificamente, em um subconjunto de domínios onde a data exata de término era conhecida, uma regra padrão teria removido cerca de 6 por cento dos domínios que ainda estavam vivos e perigosos.

Em última análise, a pesquisa conclui que as equipes de segurança não podem simplesmente copiar políticas de retenção de uma fonte para outra. Uma regra que funciona para um feed de ameaças não funcionará para um sistema baseado em registros de registro, porque o feed inclui um tipo específico de "morte" (abandono) que os registros não podem ver. O estudo fornece um método claro para separar o tempo de vida real de um domínio malicioso dos limites artificiais das ferramentas usadas para rastreá-lo. Ao entender que uma parte significativa do que parece ser a morte de um domínio é, na verdade, apenas o observador parando a observação, as equipes de segurança podem ajustar suas estratégias para manter endereços perigosos em suas listas pelo tempo correto, garantindo que não deixem uma ameaça escapar cedo demais ou desperdicem esforço em um que já desapareceu.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →