注册、检测与注销:分析用于网络钓鱼攻击的DNS滥用
密码学与安全
2025-04-18 v2
摘要
网络钓鱼继续构成重要的网络安全威胁。尽管区块列表目前作为主要防御手段,但由于其被动且反应式的特性,这些延迟的响应使网络钓鱼网站在足够的时间内敞口,以致伤害潜在受害者。必须从根本上解决这一挑战,尤其是在网络钓鱼域名方面。域名注册是一个关键的干预点,因为域名是用户与网站之间通信的主要入口。我们对690,502个独特的网络钓鱼域名进行横向分析,涵盖39个月,考察它们在生命周期中——从初始注册到检测最终注销——的特征和行为模式。我们发现,我们数据集中的66.1%的域名是恶意注册的,利用具有成本效益的TLD并通过在替代TLD下(例如.top 和.tk)下模仿品牌域名的注册(例如.com 和.ru)来针对品牌。我们还观察到与被破坏域名相比,恶意注册域名的检测速度几乎没有得到改善。区块列表之间的检测时间差异很大,网络钓鱼域名在检测后平均仍保持可访问11.5天,延长了其潜在影响。我们的系统性调查揭示了从注册到检测到注销的关键模式,这些模式可用于增强DNS层面的主动防御。
引用
@article{arxiv.2502.09549,
title = {Registration, Detection, and Deregistration: Analyzing DNS Abuse for Phishing Attacks},
author = {Kyungchan Lim and Raffaele Sommese and Mattis Jonker and Ricky Mok and kc claffy and Doowon Kim},
journal= {arXiv preprint arXiv:2502.09549},
year = {2025}
}