В 2025 году было зарегистрировано 85 миллионов новых gTLD-доменов. Из них 8,5 миллиона попали в блок-листы уже к маю 2025 года. Это официальная нижняя граница. Аналитики Interisle в своём докладе оценивают реальный уровень злоупотреблений ближе к 20% — то есть каждый пятый новый домен с высокой вероятностью обслуживает скам. Не уязвимость, не риск. Просто промышленный масштаб.
Контекст
ICANN — организация, управляющая системой доменных имён глобально, — знает об этом давно. Переговоры, рабочие группы, рекомендации идут годами без значимого результата. Причина простая: регистраторы зарабатывают на объёме. Чем больше доменов продано, тем лучше выручка. Стимулов бороться с abuse нет — зачастую они прямо противоположные.
Interisle — независимая исследовательская организация, которая регулярно публикует доклады об использовании доменной системы для мошенничества. Их методология: отслеживание попаданий новых доменов в антифишинговые базы, браузерные блок-листы, репутационные системы. Цифра 10% — не статистическая погрешность. Это системный дефект архитектуры, намеренно не исправляемый уже не первый год.
Что стоит на кону? Фишинг через свежие домены — один из главных векторов компрометации бизнеса. Brand squatting, typosquatting, одноразовые домены для рассылок — всё это промышленные процессы, поставленные на поток. И AI резко снизил их себестоимость: генерация убедительных фишинговых страниц, автоматизация регистраций, создание правдоподобного контента под любой бренд — дело нескольких минут и нескольких долларов.
Аналитика
Проблема не новая, но масштаб изменился качественно. Дешевизна доменов в ряде зон и лёгкость автоматизации создали условия, при которых запустить массовую скам-кампанию стоит дешевле, чем защититься от неё. Классическая асимметрия атаки и обороны — и с приходом генеративного AI она только усугубляется.
Для AI-first бизнеса это не абстрактная угроза. Компании, работающие с AI-агентами, автоматическими пайплайнами и API-интеграциями, представляют особую цель: клон корпоративного портала для кражи API-ключей, фишинговый домен под видом SaaS-инструмента, поддельная страница OAuth — сотрудник, получивший ссылку в мессенджере, не всегда заметит разницу между «arddev-platform.io» и реальным адресом.
Парадокс: те же AI-технологии, что помогают мошенникам масштабироваться, становятся основным оружием защиты. Модели классификации доменов, аномалийный анализ трафика, NLP-детекция фишинга — всё это уже встроено в современные threat intelligence платформы. Вопрос в темпе: регистрация нового домена занимает секунды, попадание в блок-лист — дни.
Кейсы применения в бизнесе
B2B-SaaS стартап: При запуске продукта зарегистрируй вариации своего домена — с опечатками, похожими TLD (.io, .co, .app, .kg для региона), альтернативными написаниями. Это разовая инвестиция в несколько долларов в год, которая блокирует brand squatting до того, как бренд стал известен. Параллельно настрой мониторинг новых регистраций похожих имён через threat intelligence сервисы — большинство предлагают базовый тир бесплатно.
Компания с legacy-инфраструктурой: Проведи аудит доменов, которые сотрудники регулярно используют, составь whitelist для корпоративного почтового фильтра. Внедри DMARC, DKIM, SPF на корпоративном домене — без этого твой адрес можно использовать для спуфинга без каких-либо взломов. Это техническая норма, не опция.
SMB и локальный бизнес в КР/СНГ: Особенно уязвимы компании в нишах с высокими ставками — финансы, юридические услуги, медицина. Зарегистрировать домен, визуально похожий на местный банк или госсервис, стоит меньше $10. Клиентам таких компаний нужно объяснять базовое правило: проверяй URL перед вводом данных, не переходи по ссылкам из мессенджеров на страницы с паролями или оплатой.
Кейсы в личной жизни
Разработчик: Typosquatting работает и в пакетных менеджерах — npm, PyPI, pip. Популярная библиотека с опечаткой в названии может оказаться вредоносной. Используй pip-audit, npm audit, проверяй количество загрузок и дату публикации пакета перед установкой. Если строишь AI-агентов, которые обращаются к внешним URL, добавь валидацию через репутационную базу — это ломает большинство сценариев prompt injection через вредоносные страницы.
Контент-мейкер и фрилансер: Если ведёшь Telegram-канал, YouTube или сайт, у тебя есть аудитория — мошенники это знают. Регулярно ищи фейковые страницы под своим именем или брендом. Большинство платформ принимают жалобы на подделку; скорость реакции разная, но нулевой мониторинг — это гарантированно пропущенные инциденты, которые бьют по репутации.
Обычный пользователь: Одно правило, которое ломает большинство схем: не переходи по ссылкам в письмах и мессенджерах на сайты, где вводишь пароль или платёжные данные. Вводи адрес вручную или через закладку. Банально — но именно этот шаг обесценивает свежезарегистрированный фишинговый домен.
Как применить сегодня
- Зарегистрируй typosquatting-варианты своего домена — это разовая защита ценой нескольких долларов в год.
- Настрой DMARC, DKIM, SPF на корпоративном домене — без этого ты уязвим к спуфингу без какого-либо взлома.
- Подключи мониторинг новых регистраций похожих доменов — многие threat intelligence сервисы дают бесплатный тир для одного домена.
- Если строишь AI-агентов с доступом в интернет: добавь верификацию URL через репутационную базу до перехода. Это снижает риск prompt injection через вредоносные страницы.
- Проведи короткий инструктаж команды: что считается доверенной ссылкой внутри компании, и как выглядит процедура при получении подозрительного письма со «знакомого» адреса.