목차
직접적인 결론. gTLD의 계약 기반 생태계에서는, 도메인의 악의적 사용이 기술적으로 검증된 시점과 효과적인 대응 조치 사이에는 측정 가능한 격차가 존재합니다. 발표된 연구에 따르면, 많은 피싱 캠페인이 수 시간 또는 수일간 지속되는 반면, 계약상 준수 절차는 영업일 단위의 시간 규모에 걸쳐 진행될 수 있습니다. 공개된 시나리오 모델은 지연이 캠페인의 예상 수익을 어떻게 증가시키는지 보여줍니다. 60~85% 범위는 본 논문이 제시한 통지 후 피해에 대한 핵심적인 검증 가능한 추정치일 뿐, 전 세계 모든 사기 사건에 대한 확립된 통계치는 아닙니다. 100~150달러의 엔지니어링 추정치는 정의된 영역, 인증서 투명성(Certificate Transparency), 공개 피드 데이터 코퍼스의 수집 및 1차 처리에 관한 것이며, 법적 검토나 집행에 드는 전체 비용을 의미하지는 않습니다. 본 논문은 서명된 증거, 측정 가능한 대응 목표, 검증된 사례의 자동 상신, 비례적 구제 조치, 공개적 책임성 및 신속한 이의 제기 절차를 제안합니다. 다만, 신고자에게 도메인 정지 제어 기능에 대한 직접적인 접근 권한을 부여하는 방안은 제안하지 않습니다.
공식 문서나 발표된 연구 결과를 통해 직접 뒷받침된다.
시장 평균치가 아닌 가정을 입력값으로 사용하는 재현 가능한 계산.
의견 수렴, 테스트 및 수정을 위해 제시된 디자인입니다.
연구 질문, 연구 범위 및 증명 기준
이 질문은 “누가 실패했는가?”라는 질문보다 더 좁은 범위를 다룹니다: 검증된 증거와 그에 상응하는 조치 사이에 발생하는 지연 중 어떤 것은 예방할 수 있으며, 어떤 개입이 용납할 수 없는 오탐지나 부수적 피해를 초래하지 않으면서 피해자의 피해를 줄일 수 있는가?
본 보고서의 적용 범위는 계약에 따른 gTLD 생태계, 즉 등록자, 리셀러, 등록 대행사, 등록 기관 및 ICANN의 계약 준수 부서를 포함합니다. 호스팅 제공업체, CDN, 브라우저, 결제 서비스, 광고 플랫폼, 국가 CERT 및 형사 사법 당국은 증거 또는 대응 체인에 영향을 미치는 경우에만 포함됩니다. 국가 코드 최상위 도메인(ccTLD)은 거버넌스 체계가 다르며, ICANN의 gTLD 계약의 적용을 받는 것으로 간주되지 않습니다.
주요 논지의 현황
- 이 논문은 ‘인터넷 신탁 기구(ICANN)’를 ‘인터넷 신탁 생태계(gTLD)’ 내의 민간 거버넌스 및 계약 이행 기구로서 분석한다. ‘인터넷 신탁 기구(ICANN)’는 정부 규제 기관이나 법 집행 기관은 아니지만, 등록 대행사를 인증하고, 레지스트리 운영자와 계약을 체결하며, 해당 계약을 이행하도록 감독한다. 이러한 제한된 권한이 있다고 해서 제도적 책임이 면제되는 것은 아니다.
- 60~85% 범위는 본 논문의 피해 모델에서 핵심적인 정량적 추정치입니다. 이는 전 세계 모든 사기 사건에 대해 이미 확립된 통계치가 아니라, 명확한 가정과 사례 관찰을 바탕으로 도출된 검증 가능한 추정치로 제시된 것입니다. 탐지, 통지, 완화 및 피해 발생 시점의 타임스탬프를 일치시킨 사건 단위 데이터셋을 공개하는 것이 다음 단계의 증거 확보 조치입니다.
- 100~150달러라는 수치는, 정의된 접근 가능 영역, 인증서 투명성(Certificate Transparency), 그리고 상용 인프라의 공개 피드 데이터를 대상으로 한 지속적인 수집 및 초기 선별을 위한 검증 가능한 공학적 예산 추정치입니다. 이는 완전한 글로벌 가시성, 법적 검토, 이의 제기, 고가용성 또는 집행에 드는 비용이 아닙니다. 따라서 본 논문은 이를 이미 입증된 보편적인 가격이 아니라, 공개된 워크로드, 소스 인벤토리 및 비용 기록을 바탕으로 재현할 수 있는 벤치마크로 취급합니다. 이러한 구분은 테스트 대상인 비용 비대칭성을 지우지 않으면서도 주장의 범위를 좁혀줍니다.
- 이 논문의 3주 간 비교 분석은 준수 지연 시간에 관한 것이지, 도메인 일괄 차단에 대한 SLA는 아닙니다. ICANN의 계약 준수 관련 자주 묻는 질문 이에 따르면, 대부분의 민원 유형은 공식적인 상급 부서로 이관되기 전까지 5영업일 단위의 응답 기간을 세 차례 거칠 수 있는 반면, 많은 악성 캠페인은 몇 시간 또는 며칠 동안 지속된다고 합니다. 계약서에는 또한 입증 가능한 증거가 확보된 후 신속하고 적절한 대응 조치를 취해야 한다고 별도로 명시되어 있습니다. [2][4]
- 확인된 단일 목적의 악의적인 등록의 경우,
serverHold이 조치는 해당 영역에서 위임 설정을 제거하기 때문에, 가장 큰 혼란을 초래하는 DNS 수준의 대응책 중 하나입니다. 다만 이 조치가 만능은 아닙니다. 메일, 하위 도메인 및 정상적인 서비스에도 차질을 빚을 수 있으며, TTL이 만료될 때까지 캐시된 응답이 남아 있을 수 있고, 침해되었거나 공유되는 서비스의 경우 보다 세분화된 대응 조치가 필요할 수 있습니다. [4][7]
이 제안은 반증 가능하다. 예비 연구를 통해 치료군과 대조군을 비교하여, 분류까지 소요된 시간, 완화 조치까지 소요된 시간, 사상자 수를 나타내는 지표, 재발률, 오탐지율, 효과 역전 시간 및 부수적 영향 등을 분석할 수 있다.
1차 자료가 입증하는 바
| 제안 | 상태 | 무엇을 말할 수 있는가 |
|---|---|---|
| 피싱은 DNS Abuse에 해당한다 | 검증됨 | 피싱은 2024년 gTLD 계약 개정이 명시적으로 다루는 다섯 가지 범주 중 하나다. [2] |
| 등록대행자는 조치해야 한다 | 검증됨 | 등록대행자는 자신이 관리하는 도메인명이 DNS Abuse에 사용되고 있음을 보여 주는 조치 가능한 증거를 확보한 경우 신속히 조치해야 합니다. [2] |
| 레지스트리는 조치해야 한다 | 검증됨 | 레지스트리 운영자는 조치 가능한 증거에 근거하여 등록된 도메인명이 DNS Abuse에 사용되고 있다고 합리적으로 판단한 경우 신속히 조치해야 하며, 적절한 조치는 상황에 따라 달라집니다. [3] |
serverHold는 위임을 해제한다 | 검증됨 | 이는 서버 측에서 설정되는 EPP 상태다. 캐시된 DNS 응답은 만료될 때까지 유지될 수 있으며, 이 조치는 등록 도메인 전체에 적용된다. [7] |
| 모든 DNS Abuse를 CZDS 또는 CT에서 확인할 수 있다 | 틀림 | CZDS와 Certificate Transparency는 유용한 센서이지만, 모든 도메인 사용에 대한 완전하거나 실시간인 시야를 제공하지는 않는다. [8][9] |
ICANN가 2024년 개정안에 따른 계약상 요건 이행 현황에 대해 발표한 첫 6개월 보고서에는 192건의 조사, 2,700개 이상의 정지된 도메인, 350개 이상의 차단된 피싱 페이지, 그리고 2건의 위반 통지가 기록되었습니다. 이러한 수치가 현재의 통제 조치가 충분하다는 것을 입증하는 것은 아니지만, 시스템이 아무런 조치도 취하지 않는다는 절대적인 주장은 배제해 줍니다. [5]
응답 지연 시간이 여전히 타당한 연구 주제로 남아 있는 이유
일부 피싱 공격은 몇 시간 또는 며칠 단위로 진행됩니다. Bijmans 등은 2021년에 실시한 한 연구에서 1,288개의 피싱 도메인을 분석한 결과, 평균 수명이 45시간이고 중앙값은 24시간이라고 보고했습니다. [11] 2026년에 새로 등록된 피싱 도메인을 대상으로 한 연구에 따르면, 도메인 수명 분포가 매우 편중된 것으로 나타났습니다. 수명을 측정할 수 있는 14,112개의 도메인을 분석한 결과, 평균 수명은 8.6일, 중앙값은 1일이었습니다. [12] 두 사례 모두 모든 위협 유형에 일반화할 수는 없지만, 둘 다 영업일 기준으로만 측정된 프로세스라면 왜 단기간에 그치는 사기 및 피싱 활동을 놓칠 수 있는지를 보여줍니다.
이러한 연구들은 통지 이후에 발생하는 재정적 피해의 비중을 명확히 규명하지는 못하지만, 시간적 불일치를 입증하고 있습니다. 즉, 초기 비공식적 준수 단계만 최대 15영업일이 소요될 수 있는 프로세스는, 평균 지속 기간이 1일 정도인 캠페인에 대한 사고 대응 수단으로는 그 자체만으로는 기능할 수 없습니다. 따라서 아래에서 언급된 21일이라는 기간은 규정 준수 지연 시나리오일 뿐, 보편적인 “ICANN SLA”를 지칭하는 용어가 아닙니다.
도메인 수명이 짧다고 해서 반드시 금전적 손실을 방지할 수 있는 것은 아닙니다. 공격자들은 탐지되기 전에 다른 곳으로 이동하거나, 해킹당한 사이트를 이용하거나, 전달 경로를 변경하거나, 자금을 인출할 수도 있습니다. 인과적 효과는 단순히 차단 속도만으로 추론해서는 안 되며, 반드시 측정되어야 합니다.
재현 가능한 시나리오로서 사기 및 피싱 운영의 경제성
경제적으로 중요한 자산은 대개 등록비가 아니라, 도메인을 중심으로 축적된 트래픽, 창의적 자산, 인프라 및 신뢰입니다. 이러한 직관은 타당하며, 그 규모는 사기 및 피싱 운영 방식에 따라 달라집니다. 따라서 아래 계산기는 가상의 결과를 관측된 평균치로 제시하는 대신 모든 입력값을 공개합니다.
visits(T) = daily_traffic × T / 24
victims(T) = visits(T) × conversion_rate
proceeds(T) = victims(T) × average_loss × (1 − cashout_attrition)
profit(T) = proceeds(T) − campaign_budget시나리오 계산기
가정을 임의로 변경해 보십시오. 제시된 수치는 예시일 뿐이며, 일반적인 피싱 시장의 추정치를 나타내는 것이 아닙니다.
이 모델은 기대값을 나타내므로 예상 피해자 수가 소수로 표시될 수 있다. 트래픽 감소, 탐지 후 행동 변화, 캠페인의 다른 인프라로의 이전, 피해자 중복, 불확실성 분포는 고려하지 않는다.
모델 소스 테이블 보기
| 조치까지의 시간 | 방문 횟수 | 예상 피해자 | 순수익 | 이익 |
|---|---|---|---|---|
| 2시간 | 166.7 | 2.5 | $4,500 | −$500 |
| 6시간 | 500 | 7.5 | $13,500 | $8,500 |
| 24시간 | 2,000 | 30 | $54,000 | $49,000 |
| 72시간 | 6,000 | 90 | $162,000 | $157,000 |
| 7일 | 14,000 | 210 | $378,000 | $373,000 |
| 21일 시나리오 | 42,000 | 630 | $1,134,000 | $1,129,000 |
정확성을 억지로 만들어내지 않고 예방 가능한 피해를 측정하기
“탐지 후 손실”은 탐지, 전달 및 피해가 일관되게 정의될 때만 유용한 결과로 간주될 수 있습니다. 블랙리스트의 타임스탬프만으로는 등록 기관이 조치 가능한 증거를 수령했다는 증거가 되지 않습니다. 지갑 거래가 자동으로 특정 도메인과 연결되는 것은 아닙니다. 도메인에 접속할 수 없게 되었다고 해서 어떤 주체가 그 변화를 일으켰는지 파악할 수는 없습니다.
최소 이벤트 스키마
| 행사 | 필수 타임스탬프 | 최소 증빙 |
|---|---|---|
| 첫 번째 관찰 | t_obs | 센서, 요청/응답 해시, 캡처 방식, 클럭 소스. |
| 기술적 검증 | t_valid | 재현 가능 지표, 검토자 신원, 위협 범주 및 신뢰도. |
| 통지서 송달 | t_notice | 인증된 배송 영수증 및 증거 자료 모음 버전. |
| 책임 있는 당사자는 다음과 같이 인정한다. | t_ack | 사건 ID 및 대상 역할: 호스트, 등록기관, 등록처, 플랫폼 또는 관리 기관. |
| 완화 효과가 관찰됨 | t_완화 | DNS, HTTP, 결제 또는 플랫폼 상태 등을 다양한 관점에서 측정합니다. |
| 이의 제기 / 복구 | t_restore | 결정 근거, 변경된 증거 및 복원 검증. |
| 피해 사건 | t_harm | 개인 정보가 제거된 피해자 신고서, 해당 거래 내역 또는 기타 문서화된 대체 자료. |
Post-notice harm share =
attributable harm with t_harm > t_notice
─────────────────────────────────────────
all attributable harm in the observation window분자와 분모는 동일한 귀속 규칙을 사용해야 합니다. 결과 보고 시 코호트, 신뢰 구간, 우측 검열, 누락된 자료원, 중복 피해자 처리 방법 및 관측 기간에 대한 민감도 분석 결과를 포함해야 합니다. “예방 가능”이라는 표기는 인과적 연구 설계나 최소한 매칭 비교 분석에 한해 사용되어야 하며, 단순히 통지 후 발생한 모든 사건에 대해 무분별하게 적용되어서는 안 됩니다.
본 논문은 모델링 대상인 사고 유형에서 탐지 및 통지 이후에 발생하는 귀속 피해의 비율에 대해 60~85%를 중심 추정치로 채택하고 있다. 이는 공개된 가정과 사례 관찰 결과를 바탕으로 도출된 시나리오 추정치일 뿐, 전 세계 모든 사기 사건에 대한 측정된 통계치가 아닙니다. 사건 단위 데이터셋이 관찰 결과, 검증된 증거, 발생, 완화 및 피해 시점을 일치시킬 때까지는 이 추정치를 민감도 분석에 활용해야 합니다. 해당 데이터셋의 공개는 본 논문의 주장을 입증하는 근거가 될 뿐, 논문을 삭제해야 할 이유는 아닙니다.
제도적 지형도: 역량은 분산되어 있다
어떤 단일 주체도 사건의 전모를 파악하거나 통제할 수는 없습니다. 등록기관(registrar)은 등록자(registrant)와의 관계를 파악하고, 레지스트리(registry)는 레지스트리가 설정한 도메인 상태를 관리하며, 호스트 및 콘텐츠 전송 네트워크(CDN)는 콘텐츠 전달을 제어하고, 브라우저와 보안 업체는 경고 메시지를 관리하며, 결제 및 전자지갑 제공업체는 자금 이체를 중단시킬 수 있고, 당국은 자료 보존이나 압수를 강제할 수 있습니다. 인터넷 신탁 관리자(ICANN)는 인터넷 신탁 생태계(gTLD) 내에서 계약을 작성하고 이행하지만, 범용 인터넷 신탁 제어 계층(EPP)을 운영하지는 않습니다.
콘텐츠, 인프라, 피해자 지표를 관찰하고 증거 출처와 관리 연속성을 보존한다.
도메인을 변경하지 않은 채로 콘텐츠를 삭제하거나 접근을 신속하게 차단할 수 있습니다.
악의적인 기술적 사용 여부를 검토하고, 등록자에게 연락하며, 클라이언트 측 상태를 설정할 수 있습니다.
레지스트리에 설정된 ‘EPP’ 상태와 ‘TLD’ 영역 위임 설정을 제어합니다.
계약 당사자의 규정 준수 여부를 조사하며, 모든 사기 사건을 심의·판결하지는 않습니다.
대응 조치를 조율하고 관할권별 법적 권한을 행사한다.
분산된 권한이 책임의 소멸을 의미하지는 않습니다. 후원 등록기관은 악용 사례 처리를 리셀러에게 위임한다고 해서 계약상 의무를 면제받지 않으며, 레지스트리는 서버 설정 EPP 상태를 관리하고, ICANN는 계약 준수를 강제합니다. 감사 기록에는 누가 조치를 취했는지뿐만 아니라, 누가 조치 가능한 증거를 수령했는지, 사건을 다른 곳으로 이관했는지, 응답하지 않았는지, 또는 할당된 의무를 이행하지 않았는지도 기록되어야 합니다. 법적 권한은 조치를 적용할 권한을 부여받은 행위자에게 있으며, 책임 소재는 문서화된 이행 불이행 사항에도 적용됩니다.
자금 집중 현상과 검증 가능한 인센티브 상충 가설
따라서 자금 조달 구조는 ICANN가 계약을 집행하는 계약 당사자들의 지급금에 매우 집중되어 있으며, 그 중 상당 부분은 청구 가능한 등록 거래에 따라 변동됩니다. 이는 구조적인 의존성을 야기하며, 정당한 이해 상충 문제를 제기합니다. 이는 아니요, 그 자체만으로는 의도적인 집행 소홀이나 완전한 “규제 포획”을 입증할 수는 없다. 규제 포획 가설은 개별 사건별 대응 시간, 집행 결과, 제재, 반복적 남용, 그리고 정책 및 이행 결정 과정에서 자금 지원을 받는 이해관계자들의 역할 등을 바탕으로 검증되어야 한다.
2024년 계약 기준선 — 그리고 그 안에 명시되지 않은 사항
2024년 4월 등록대행자 인증 계약과 기본 레지스트리 계약의 글로벌 개정으로 DNS Abuse 완화에 관한 명시적 의무가 마련되었다. 등록대행자는 자신이 관리하는 도메인명이 DNS Abuse에 사용되고 있음을 보여 주는 조치 가능한 증거를 확보한 경우 신속히 조치해야 한다. 레지스트리 운영자는 조치 가능한 증거에 근거하여 등록된 도메인명이 DNS Abuse에 사용되고 있다고 합리적으로 판단한 경우 신속히 조치해야 한다. 두 경우 모두 적절한 조치는 상황, 심각성, 부수적 피해에 따라 달라진다. [2][3]
자주 혼동되는 세 가지 시간대
| 연표 | 적용 대상 | 그것이 의미하지 않는 것 |
|---|---|---|
| 24시간 | RAA §3.18.3에 따라 법 집행 기관, 소비자 보호 기관, 준정부 기관 또는 이와 유사한 기관이 전담 연락처에 제출한, 충분한 근거가 있는 불법 활동 신고를 검토하는 것. | 이는 모든 경우에 적용되는 24시간 정지 기한이 아닙니다. |
| “지체 없이” | 적용 가능한 조치 가능 증거 기준이 충족된 후 적절한 완화 조치를 취한다. | 이는 정해진 시간 수가 아니며, 모든 경우에 동일한 구제 조치가 필요한 것은 아닙니다. |
| 21일 | 정식 계약상 위반 통지 후 시정 기간으로 나타날 수 있다. | 이는 신고된 모든 악성 도메인에 부여되는 일반적인 유효 기간이 아닙니다. |
이러한 유연성에는 장점이 있습니다. 해킹당한 대학 도메인은 새로 등록된 단일 목적의 피싱 도메인과 같은 방식으로 처리되어서는 안 됩니다. 책임 소재 문제와 관련해서는, 공개된 타임스탬프, 사례 분류 및 결과 코드가 없으면 ‘신속함’과 ‘적절함’을 비교하기 어렵습니다. 아래 제안은 모든 사례에 단일 기한이 적용될 수 있다는 전제를 내세우지 않으면서도 평가 및 검토 절차를 추가합니다.
범위 문제: 피싱은 포함되지만, 일부 금융 사기 행위는 포함되지 않을 수 있습니다.
피싱은 DNS Abuse의 계약상 정의에 명시적으로 포함된다. 더 어려운 경계는 식별 가능한 제3자를 사칭하지 않고 독자적인 이름으로 사용자를 속이는 사이트다. 일부 가짜 투자 플랫폼, 사기성 상점, 자금 회수 사기, 지갑 서명 사기 등이 이에 해당한다. 사실관계에 따라 이들은 계약상 DNS Abuse가 아니라 웹사이트 콘텐츠 차원의 위법행위, 소비자 사기 또는 다른 법적 범주로 취급될 수 있다.
검증된 금융 피해 악용(VFHA): 브랜드 사칭 여부와 무관하게 기만을 통해 자금, 결제 자격 증명, 개인 키 또는 시드 구문을 취득하기 위해 도메인을 사용한 사실을 문서화한 것이다. VFHA는 현재 ICANN 용어가 아니며 그 자체로 계약상 권한을 만들지 않는다.
정책 협의에서는 VFHA처럼 좁고 증거 기반인 범주를 향후 계약, 부문 간 이관 체계 또는 국내법에 포함할지 검토할 수 있다. 범위 확대에는 정확한 피해 기준, 신뢰할 수 있는 증거, 비례적 구제, 관할권 검토, 이의 제기가 필요하다. 모호한 “사기” 표지만으로는 부족하다.
월 100~150달러의 모니터링 주장이 입증해야 할 점과 입증할 수 없는 점
일반 서버는 참여 중인 gTLD 영역 파일의 접근 가능한 스냅샷을 다운로드하여 로컬에서 변경 사항을 계산하고, 선택된 인증서 투명성(Certificate Transparency) 이벤트 및 공개 피드를 수집하며, 문자열을 정규화하고, 해시를 계산하고, 후보 항목의 우선순위를 정할 수 있습니다. 이는 유용하고 테스트 가능한 엔지니어링 벤치마크일 뿐, “인터넷에 대한 완전한 모니터링”은 아닙니다. 2026년 2분기, 베리사인(Verisign)은 모든 최상위 도메인(TLD)에 걸쳐 4억 160만 건의 등록 건수를 보고했습니다. CZDS는 모든 TLD가 아닌 참여 중인 gTLD 영역 파일을 다루며, CT는 모든 활성 또는 유해 도메인이 아닌 공개적으로 기록된 인증서나 사전 인증서를 기록합니다. [8][9][17]
| 역량 | 범용 프로토타입 | 운영 규모의 공익 서비스 |
|---|---|---|
| 존/CT/피드 수집 | 정해진 출처 집합에서 가능 | 중복 수집기, 출처 계약, 누락 모니터링 |
| 문자열/해시 선별 | 가능 | 벤치마킹, 드리프트 탐지, 위음성 연구 |
| 브라우저 렌더링 | 소규모 표본 부분집합 | 격리 실행 환경, 지역별 관측 지점, 악성코드 봉쇄 |
| 법적 판단 | 포함되지 않음 | 적격 검토자, 관할권 및 권한 매핑 |
| 고가용성 / 증거 보존 | 일반적으로 없음 | HSM 기반 서명, 감사 로그, 백업 및 사고 대응 |
| 이의 제기 및 복구 | 포함되지 않음 | 24/7 운영, 독립적 에스컬레이션 및 서비스 목표 |
제안된 검증된 DNS Abuse 대응 프레임워크
제안된 프레임워크는 자동화된 전 지구적 킬 스위치가 아닌 참조 아키텍처입니다. 이 프레임워크는 사건 개요, 의사결정 기록 및 타임스탬프를 표준화하면서도, 권한을 부여받은 운영자가 혼란을 최소화하면서도 효과적인 조치를 선택할 수 있도록 합니다.
보고서와 관측 자료를 수집하고, 원시 증거물을 분석하며, 시계를 동기화한다.
출처, 방법, 처리 이력 및 소스 종속성을 기록하십시오.
유해한 행동을 재현하고, 독립적인 증거를 구분해 보십시오.
악성 등록, 침해된 서비스, 공유 호스팅 및 심각도를 분류하십시오.
담당자, 목표 기한 및 업무에 미치는 지장을 최소화하면서도 효과적인 해결책을 지정하십시오.
결과 메타데이터를 공개하고, 영향력을 측정하며, 신속한 시정을 지원합니다.
증거 등급
단일 제보, 어휘적 일치 또는 평판 관련 주장. 관찰 대상으로는 적합하나, 단독으로는 계정 정지 사유로 충분하지 않다.
자격 증명 도용, 악성코드 유포 또는 기만적인 거래 경로를 보여주는 타임스탬프가 포함된 캡처 화면.
최소 두 곳의 진정으로 독립적인 출처, 또는 재현 가능한 기술적 증거 한 가지와 소유권 및 맥락 확인.
권한, 영향을 받은 서비스, 브랜드 소유자 또는 검증된 피해자 증거, 그리고 개인정보 보호가 보장된 증거 관리 체인.
동일한 상위 블록리스트를 복제하는 세 개 피드는 세 출처가 아니라 하나의 출처다. 증거 출처와 관리 연속성 그래프는 공통 기원, 동기화, 공급업체의 재배포를 드러내야 한다.
최소 증거 패키지와 상호운용 가능한 API
API는 검증 가능한 사례를 생성하고 감사 가능한 대응 타이머를 시작해야 하며, 신고자는 직접 보류 명령을 내릴 수 없어야 합니다. E3/E4 사례가 단일 목적의 악의적인 등록과 관련되어 있으며, 타당한 결정이나 효과적인 완화 조치 없이 만료될 경우, 시스템은 해당 사례를 등록 기관 운영자나 계약상 또는 법적 권한을 가진 다른 주체로 자동 에스컬레이션합니다. A serverHold 명령은 승인된 주체로부터만 발령될 수 있습니다. 만료 시 자동으로 권한을 상향 조정하고 레지스트리에 대한 조치 권한을 부여하는 것은 제안된 정책 변경 사항일 뿐, 기존 권한에 대한 주장이 아닙니다. 모든 상태 전환은 서명되어 감사 로그에 기록됩니다.
{
"indicator": {"type": "domain", "value": "example.invalid"},
"alleged_category": "credential_phishing",
"observed_at": "2026-08-02T06:14:22Z",
"evidence": [
{
"type": "http_capture",
"sha256": "a3f1c9…",
"collection_method": "isolated_browser_v2",
"source_id": "reporter:ed25519:7c2a…"
}
],
"provenance_graph": "ipfs-or-object-store:sha256:91bd…",
"collateral_context": {
"registered_domain_scope": true,
"shared_service": false,
"mail_observed": true,
"suspected_compromise": false
},
"requested_action": "review",
"reporter_signature": "ed25519:…"
}응답이 성공하면 사건 ID, 담당 주체, 증거 등급, 불완전성 오류, 목표 검토 기간 및 공개 투명성 URL이 반환됩니다. 관할 주체가 권한 및 파급 효과를 평가하기 전에는 구체적인 구제 조치를 약속해서는 안 됩니다.
제안된 대응 목표, 일률적인 삭제 기한이 아님
서비스 수준 목표는 다음과 같이 구분되어야 합니다. 감사의 말, 트라이아지, 결정 그리고 효과적인 완화. 이를 통해 서스펜션이 항상 올바른 결과라고 가정하지 않으면서도 성과를 측정할 수 있게 됩니다.
| 사건 개요 | 감사의 말씀 | 선별 대상 | 결정 대상 | 일반적인 응답 선택지 |
|---|---|---|---|---|
| 단일 목적의 악성 등록을 통한 E3/E4 결제 인증 정보 또는 시드 문구 탈취 | 15분 | 1시간 | 4시간 | 콘텐츠 블록; 승인된 경우 등록기관/레지스트리 보류; 브라우저 및 결제 관련 경고. |
| E3 브랜드를 이용한 피싱 또는 악성코드 유포 | 30분 | 2시간 | 6시간 | 호스트/CDN 제거, 도메인 대응 조치, 제어 지점에 따른 싱크홀 또는 경고. |
| 해킹당한 정상 도메인 또는 공유 SaaS 테넌트 | 1시간 | 4시간 | 12시간 | 경로/계정 격리 및 소유자 복구; 가능한 경우 등록 도메인의 정지 조치를 피하십시오. |
| 분류에 이의가 제기된 금융 사기 | 4시간 | 12시간 | 24시간 | 보존 조치, 플랫폼·결제 개입, 관할 기관 의뢰 및 근거에 입각한 결정. |
| E1 신호 또는 보고 불완전 | 자동차 | 24시간 | 검증이 완료될 때까지는 없음 | 모니터링하고, 자료를 보완하며, 증거를 요청하십시오. |
이는 시범 목표치입니다. 정확한 수치는 관측된 위협 지속 시간, 인력 배치, 오류 비용 및 법적 제약을 바탕으로 도출되어야 하며, 단일 평균값이 아닌 달성 분포와 함께 공개되어야 합니다.
안전, 적법 절차, 사생활 보호 및 오류 발생 방식
안전 장치가 없는 상태에서 신속하게 대응하면, 잘못된 데이터가 검열, 상업적 방해 행위 또는 인프라 중단으로 확대될 수 있습니다. 따라서 적절한 아키텍처는 오탐지 및 부수적 피해를 최우선적인 보안 실패 사례로 간주합니다.
| 고장 모드 | 필수 제어 | 검증 가능한 지표 |
|---|---|---|
| 경쟁사에 대한 악의적인 신고 | 기자 신원 확인, 정보 출처의 신뢰도, 독립적인 재현 및 악의적인 기술적 이용에 대한 제재 | 보고자별 기각 보고서 비율; 조작이 확인된 사례 |
| 합의인 척 위장한 사료 순환 체계 | 증거 출처 그래프와 상위 출처 중복 제거 | 계통 보정 전후의 독립적 출처 수 |
| 보안 침해를 당한 정상 도메인을 일괄적으로 정지함 | 등록 의도 분류 및 경로 수준 완화 선호도 | 해킹당한 도메인 공유; 영향을 받은 정상 서비스 |
| 피해자 정보 또는 공격 수법 세부 내용이 공개적으로 유출됨 | 단계별 공개, 정보 삭제, 증거 봉인 및 보존 기간 제한 | 개인정보 침해 사고; 정보 가림 처리 검토 결과 |
| 부당한 행위가 계속되고 있다 | 연중무휴 24시간 이의 제기 접수, 독립적인 검토자 및 검증된 복구 절차 | 중앙값 및 95번째 백분위수의 반전 시간 |
| 레지스트리 보류로 인해 이메일/서브도메인 서비스 중단 발생 | 담보 재고, 구제 조치의 비례성 및 사후 모니터링 | 조치별 서비스 중단 건수; 롤백 비율 |
적법 절차에 대한 최소한의 보장
- 모든 제한 조치에 대해 사유 코드, 증거 등급 및 책임 있는 의사결정자가 기록됩니다.
- 등록자는 개인정보 보호가 보장된 사유서를 받아볼 수 있으며, 반박 증거를 제출할 수 있습니다.
- 긴급 이의 제기 건은 최초 결정을 내린 사람이 아닌 다른 사람이 검토합니다.
- 역방향 작업은 원래 작업과 동일한 부호 채널을 통해 전파됩니다.
- 오류 및 복구 통계는 종합적으로 공개되지만, 민감한 증거 자료에 대해서는 접근 권한이 제한됩니다.
“독성 점수”에서 책임 있는 대응 품질 지수(RQI)로
공개 등록기관 점수는 책임성을 높일 수 있지만, 단순한 순위 평가만으로는 포트폴리오 규모, 피드 적용 범위, 고객 구성, 그리고 도메인이 악의적으로 등록되었는지 또는 나중에 해킹당했는지 여부에 따라 결과가 왜곡될 수 있습니다. 점수를 이유로 등록기관의 모든 고객을 일괄적으로 차단해서는 절대 안 됩니다.
RQI = report as a vector, not a single opaque rank:
coverage-adjusted validated-abuse rate
median / p90 acknowledge, triage and decision times
mitigation effectiveness and recurrence
false-positive and reversal rates
median / p95 appeal-resolution time
evidence completeness and transparency rate
Always publish N, observation window, confidence intervals,
feed coverage and malicious-registration / compromise split.거버넌스를 위해 복합 지표가 필요한 경우, 평가에 앞서 가중치를 설정하고 민감도 분석을 수행하며, 검증용 사례 집합을 대상으로 백테스트를 실시해야 합니다. 결과는 도메인 유형(TLD), 등록기관 규모, 위협 등급 및 증거 출처별로 계층화되어야 합니다. 그 결과물은 자동화된 도메인 판정이 아닌, 책임성 지표입니다.
단계별 공개 DNS Abuse 투명성 데이터베이스
투명성 등록부를 활용하면 통지가 있었는지, 언제 전달되었는지, 그리고 그에 따라 어떤 조치가 취해졌는지에 대한 분쟁을 해소할 수 있습니다. 하지만 모든 관련 자료를 공개할 경우 피해자, 개인 정보, 수사 기법, 그리고 현재 사용 중인 공격 경로가 노출될 수 있습니다. 해결책은 단계별 접근 권한 부여입니다.
사건 ID, 지표, 광범위한 범주, 주요 타임스탬프, 증거 등급, 행위자 역할, 결과 코드, 이의 제기 상태 및 봉인된 아티팩트의 해시값.
재현 가능한 기술적 증거, 연락 경로, 관련 배경 정보 및 보존 지침.
피해자 정보, 자금 흐름 분석 자료, 수사 중 자료 및 편집되지 않은 증거물 관리 기록.
각 업데이트는 추가 전용 방식으로 이루어지며, 타임스탬프가 찍히고 서명됩니다. 수정 시 기존 기록은 삭제되지 않고, 이를 대체하는 새로운 기록이 추가됩니다. 공개 검색 기능은 보존 규칙을 준수하고, 피해자에 대한 대량 노출을 방지하며, 부정확한 개인 정보에 대해서는 시정 조치를 제공해야 합니다.
사전 등록을 통한 평가를 포함한 6개월간의 시범 운영
유용한 파일럿 연구는 관리하기에 충분히 작으면서도 인과 관계를 검증하기에 충분히 큰 규모여야 합니다. 권장 범위: 자원한 등록기관 3곳, 레지스트리 운영자 2명, 호스팅/CDN 파트너 1곳, 독립적인 연구 피드 2개, 그리고 자격을 갖춘 이의 제기 패널 1개입니다. 사례 배정이 이루어지기 전에 연구 프로토콜과 결과 정의가 등록되어야 합니다.
범주, 권한, 증거 등급, 개인정보 영향 평가 및 중단 조건을 정의하십시오.
응답자의 행동에 변화를 주지 않고 기준선 타임스탬프와 결과를 측정합니다.
서명된 증거 출처, 중복 제거, 부수적 영향 분류를 도입한다.
적격 사례를 무작위 배정하거나 단계적 도입 방식을 적용하고, 오류를 매일 모니터링한다.
복구 훈련을 실시하고, 레드팀을 통한 악성 공격 시나리오를 수행하며, 접근 제어에 대한 감사를 실시한다.
효과 크기, 신뢰 구간, 데이터 누락, 이상반응, 비용 및 재현 자료를 공개하십시오.
시범 운영의 주요 결과
- 검증된 증거가 확보된 시점부터 효과적인 완화 조치가 시행되기까지의 시간의 중앙값 및 90분위수.
- 통지 후 발생한 귀속 가능한 피해의 차이 또는 사전에 지정된 피해자-노출 대리 변수.
- 오양성률, 부당 조치의 심각도 및 복구 시간의 중앙값.
- 동일 등록자, 인프라 클러스터, 사기·피싱 운영 수준에서의 재발.
- 검증된 사례당 및 효과적인 완화 조치당 직접 운영 비용.
오탐지, 개인정보 침해, 이의 제기 지연 또는 부수적인 서비스 중단에 대한 사전 등록된 한도를 초과하지 않으면서, 파일럿 운영에서 실질적으로 더 빠른 실질적인 완화 효과를 보이는 경우에만 규모를 확대해야 합니다.
결론 및 검증 가능한 권고 사항
DNS Abuse 대응은 순수한 기술적 필터도, 한 기관이 단독으로 해결할 수 있는 문제도 아니다. 2024년 계약 개정은 실질적인 완화 의무를 마련했지만 증거, 시기, 구제 조치에 상당한 재량을 남겼다. 이 재량은 비례성을 위해 필요하지만, 비교 가능한 기록이 없으면 성과 평가도 어렵게 만든다.
- 증거 패키지를 표준화한다. 신고자, 등록대행자, 레지스트리, 인프라 제공자 사이에 공통 증거 출처, 타임스탬프, 결과 필드를 채택한다.
- 각 단계를 따로 측정한다. 위협 유형과 증거 등급별로 접수 확인, 선별, 결정, 완화, 이의 제기에 걸린 시간을 공개한다.
- 악의적 등록과 정상 서비스 침해를 구분한다. 침해된 정상 서비스에는 경로/계정 단위의 복구를 우선하고, 도메인 전체 조치는 비례적인 경우에만 적용한다.
- 대응 목표를 시범 운영한다. 보편적 기한을 선언하는 대신 신뢰도가 높고 단일 목적에 쓰이는 악의적 등록에 대해 시간 단위 목표를 시험한다.
- 개인정보 보호를 고려한 책임성 관련 데이터를 공개하십시오. 서명된 이력과 제한된 증거가 포함된 계층형 투명성 등록부를 사용하십시오.
- 인과적 영향을 평가한다. 사전 등록 연구가 피해자 영향과 위협의 다른 경로로의 이동을 측정하기 전까지는 더 빠른 정지를 금전적 피해 감소와 동일시하지 않는다.
건설적인 결론은, 원래의 문제 제기에 대한 주장이 수정되었다고 해서 그 문제가 사라진다는 것이 아닙니다. 오히려 핵심 주장을 이제 검증할 수 있게 되었다는 점입니다. 즉, 탐지 후 피해 범위가 60~85%라는 것은 명백한 정량적 가설이며, $100–150은 정의된 센서 및 분류 계층에 대한 검증 가능한 공학적 예산 가정이며; 신뢰도가 높은 단일 목적의 악의적 등록 사례에 대해서는 시간 단위 대응 목표를 시범 운영할 수 있다. 작업량, 비용, 타임스탬프 및 결과를 공개하고, 이를 기준선과 비교하여 대체 효과와 오류를 측정해야 한다. 확인될 경우 계약 및 정책 변경의 근거가 될 것이며, 기각될 경우 어떤 가정이 실패했는지 파악할 수 있을 것이다.
앞서 진행된 조사에서는 대립적 책임성 문제를 제기한 바 있습니다. 본 백서는 그 핵심 논점을 철회하는 것이 아니라, 해당 주장을 출처가 명시된 사실, 공개된 모델 가정, 보다 안전한 아키텍처 및 검증 가능한 테스트로 전환하고 있습니다.
참고 문헌 및 출처 주석
FY27 운영 자금 $165.1M과 자금원 구성의 근거.
등록대행자의 DNS Abuse 의무에 관한 주요 계약 근거.
레지스트리 운영자의 완화 의무에 관한 주요 계약 근거.
운영 해석, 신고 요건, 적절한 완화 조치의 예시.
6개월 이행 보고서와 조사·완화 건수.
DNS Abuse 신고의 상호운용성과 증거 품질에 관한 배경 자료.
EPP 도메인 상태 값에 대한 기술적 정의(서버에서 설정한 상태 포함).
CT 센서의 공인된 프로토콜 사양 및 한계.
gTLD 참여 영역 파일의 적용 범위 및 액세스 모델.
피싱/스푸핑 건수를 포함한 민원 및 신고된 손실 건수.
데이터셋별로 분석한 피싱 인프라 및 관측된 수명.
최근 등록된 피싱 도메인 및 수명 분포에 관한 실증적 증거.
ICANN - 자금 지원을 받아 수행된 악성 도메인 등록 및 생태계 요인에 대한 분석; 인과 관계 주장에 대한 관련 한계.
2025년 온체인 사기 유입액에 대한 공급업체 추정치; 도메인 피싱 총액에는 포함되지 않음.
감지된 피싱 공격/URL; 이 수치는 고유 등록 도메인 수와 동일하지 않습니다.
감지된 공격, 고유 도메인 및 악의적으로 등록된 도메인을 구분합니다.
모든 TLD를 통틀어 보고된 4억 160만 건의 등록 건수에 대한 출처.