← Все статьи
2026-09-07 08:31 · 🤖 AI World

Каждый пятый новый домен — скам: DNS стал инфраструктурой мошенников

Исследование Interisle показало: из 85 миллионов новых gTLD-доменов, зарегистрированных в 2025 году, каждый десятый попал в блок-листы — и это официальная нижняя граница, реальная цифра, по оценкам, вдвое хуже. ICANN обсуждает проблему годами, мошенники не ждут.

Каждый пятый новый домен — скам: DNS стал инфраструктурой мошенников

В 2025 году было зарегистрировано 85 миллионов новых gTLD-доменов. Из них 8,5 миллиона попали в блок-листы уже к маю 2025 года. Это официальная нижняя граница. Аналитики Interisle в своём докладе оценивают реальный уровень злоупотреблений ближе к 20% — то есть каждый пятый новый домен с высокой вероятностью обслуживает скам. Не уязвимость, не риск. Просто промышленный масштаб.

Контекст

ICANN — организация, управляющая системой доменных имён глобально, — знает об этом давно. Переговоры, рабочие группы, рекомендации идут годами без значимого результата. Причина простая: регистраторы зарабатывают на объёме. Чем больше доменов продано, тем лучше выручка. Стимулов бороться с abuse нет — зачастую они прямо противоположные.

Interisle — независимая исследовательская организация, которая регулярно публикует доклады об использовании доменной системы для мошенничества. Их методология: отслеживание попаданий новых доменов в антифишинговые базы, браузерные блок-листы, репутационные системы. Цифра 10% — не статистическая погрешность. Это системный дефект архитектуры, намеренно не исправляемый уже не первый год.

Что стоит на кону? Фишинг через свежие домены — один из главных векторов компрометации бизнеса. Brand squatting, typosquatting, одноразовые домены для рассылок — всё это промышленные процессы, поставленные на поток. И AI резко снизил их себестоимость: генерация убедительных фишинговых страниц, автоматизация регистраций, создание правдоподобного контента под любой бренд — дело нескольких минут и нескольких долларов.

Аналитика

Проблема не новая, но масштаб изменился качественно. Дешевизна доменов в ряде зон и лёгкость автоматизации создали условия, при которых запустить массовую скам-кампанию стоит дешевле, чем защититься от неё. Классическая асимметрия атаки и обороны — и с приходом генеративного AI она только усугубляется.

Для AI-first бизнеса это не абстрактная угроза. Компании, работающие с AI-агентами, автоматическими пайплайнами и API-интеграциями, представляют особую цель: клон корпоративного портала для кражи API-ключей, фишинговый домен под видом SaaS-инструмента, поддельная страница OAuth — сотрудник, получивший ссылку в мессенджере, не всегда заметит разницу между «arddev-platform.io» и реальным адресом.

Парадокс: те же AI-технологии, что помогают мошенникам масштабироваться, становятся основным оружием защиты. Модели классификации доменов, аномалийный анализ трафика, NLP-детекция фишинга — всё это уже встроено в современные threat intelligence платформы. Вопрос в темпе: регистрация нового домена занимает секунды, попадание в блок-лист — дни.

Кейсы применения в бизнесе

B2B-SaaS стартап: При запуске продукта зарегистрируй вариации своего домена — с опечатками, похожими TLD (.io, .co, .app, .kg для региона), альтернативными написаниями. Это разовая инвестиция в несколько долларов в год, которая блокирует brand squatting до того, как бренд стал известен. Параллельно настрой мониторинг новых регистраций похожих имён через threat intelligence сервисы — большинство предлагают базовый тир бесплатно.

Компания с legacy-инфраструктурой: Проведи аудит доменов, которые сотрудники регулярно используют, составь whitelist для корпоративного почтового фильтра. Внедри DMARC, DKIM, SPF на корпоративном домене — без этого твой адрес можно использовать для спуфинга без каких-либо взломов. Это техническая норма, не опция.

SMB и локальный бизнес в КР/СНГ: Особенно уязвимы компании в нишах с высокими ставками — финансы, юридические услуги, медицина. Зарегистрировать домен, визуально похожий на местный банк или госсервис, стоит меньше $10. Клиентам таких компаний нужно объяснять базовое правило: проверяй URL перед вводом данных, не переходи по ссылкам из мессенджеров на страницы с паролями или оплатой.

Кейсы в личной жизни

Разработчик: Typosquatting работает и в пакетных менеджерах — npm, PyPI, pip. Популярная библиотека с опечаткой в названии может оказаться вредоносной. Используй pip-audit, npm audit, проверяй количество загрузок и дату публикации пакета перед установкой. Если строишь AI-агентов, которые обращаются к внешним URL, добавь валидацию через репутационную базу — это ломает большинство сценариев prompt injection через вредоносные страницы.

Контент-мейкер и фрилансер: Если ведёшь Telegram-канал, YouTube или сайт, у тебя есть аудитория — мошенники это знают. Регулярно ищи фейковые страницы под своим именем или брендом. Большинство платформ принимают жалобы на подделку; скорость реакции разная, но нулевой мониторинг — это гарантированно пропущенные инциденты, которые бьют по репутации.

Обычный пользователь: Одно правило, которое ломает большинство схем: не переходи по ссылкам в письмах и мессенджерах на сайты, где вводишь пароль или платёжные данные. Вводи адрес вручную или через закладку. Банально — но именно этот шаг обесценивает свежезарегистрированный фишинговый домен.

Как применить сегодня

  • Зарегистрируй typosquatting-варианты своего домена — это разовая защита ценой нескольких долларов в год.
  • Настрой DMARC, DKIM, SPF на корпоративном домене — без этого ты уязвим к спуфингу без какого-либо взлома.
  • Подключи мониторинг новых регистраций похожих доменов — многие threat intelligence сервисы дают бесплатный тир для одного домена.
  • Если строишь AI-агентов с доступом в интернет: добавь верификацию URL через репутационную базу до перехода. Это снижает риск prompt injection через вредоносные страницы.
  • Проведи короткий инструктаж команды: что считается доверенной ссылкой внутри компании, и как выглядит процедура при получении подозрительного письма со «знакомого» адреса.
← Все статьи