Содержание
Прямой вывод. Полноценный технический контроль над всей глобальной доменной зоной (более 120 млн доменов) реализуется на инфраструктуре стоимостью около $100 в месяц. Отсутствие такого контроля у организации с бюджетом $155 млн в год не является технической или финансовой проблемой — это управленческое решение. Основная масса финансового ущерба, по нашей оценке 60–85%, наступает после того, как угроза была технически детектирована и передана в abuse-канал ответственной стороне. Ущерб причиняется не незнанием, а задержкой реакции. Отсутствующее звено — не детект, который ИБ-сообщество уже выполняет бесплатно, а исполнение: один API-эндпоинт, один жёсткий таймер SLA и один вызов EPP serverHold.
Подтверждается официальным документом, публичным реестром или опубликованным исследованием.
Воспроизводимый расчёт с раскрытыми исходными параметрами, доступный для независимой проверки.
Проектное решение, вынесенное на обсуждение, тестирование и доработку.
Резюме для руководства
Современный фишинг, крипто-дрейнеры и кардинг — это не хакерский андеграунд. Это индустрия с бюджетами на рекламу, метриками конверсии и расчётом окупаемости инвестиций. Центральный расходуемый актив этой индустрии — доменное имя.
Домен ценен не потому, что дорого стоит. Он ценен потому, что вокруг него строится вся стоимость кампании: реклама, трафик, прогрев, репутация, доверие жертвы. Существующая модель устроена так, что домен, о котором ИБ-сообщество достоверно сообщило как о криминальном, продолжает работать дни и недели. Регулятор направляет регистратору вежливый запрос и предоставляет срок на ответ, измеряемый неделями. За это время кампания успевает полностью окупиться и вывести средства.
Три установленных положения
- Ущерб причиняется после детекта. Основная масса финансовых потерь наступает уже после того, как угроза была технически обнаружена и отправлена в abuse-канал. Это ущерб не от незнания, а от отказа действовать.
- Мониторинг стоит сто долларов в месяц. Технический мониторинг всей доменной зоны Интернета в реальном времени обходится в $100–150 в месяц. Это не оценка, а текущая практика независимых исследователей. Аргумент «недостаточно ресурсов» несостоятелен на четыре порядка.
- Регулятор финансируется теми, кого обязан контролировать. Свыше 90% бюджета формируется взносами реестров и регистраторов, привязанными к объёму регистраций. Это классический захват регулятора, при котором эффективное правоприменение противоречит финансовой модели контролёра.
Решение не требует создания корпоративного центра мониторинга за миллионы долларов. Оно требует одного API-эндпоинта, одного статуса EPP serverHold и одного жёсткого таймера SLA в 24 часа. Объём разработки — недели. Стоимость — статистическая погрешность бюджета.
Постановка проблемы: домен как капитальный актив злоумышленника
Ложный тезис индустрии
«Блокировка доменов бессмысленна. Домен стоит $1. Заблокируете один — злоумышленник зарегистрирует десять новых.»
Это утверждение технически безграмотно и экономически ошибочно. Оно смешивает стоимость актива со стоимостью его ввода в эксплуатацию. Домен сам по себе — контейнер. Ценность создаётся вложениями вокруг него.
| Компонент стоимости кампании | Содержание | Доля бюджета |
|---|---|---|
| Регистрация домена | Абузоустойчивая зона, оплата криптовалютой | 1–3% |
| Платный трафик | Поисковая и социальная реклама, Telegram, инфлюенсеры | 50–75% |
| Инфраструктура | Хостинг, прокси, CDN, обход антибот-систем | 5–10% |
| Программное обеспечение | Аренда фишинг-кита и дрейнера, панель управления | 5–15% |
| Прогрев и репутация | Обход спам-фильтров и списков безопасного просмотра, накрутка «возраста» | 5–10% |
| Обналичивание | Миксеры, дропы, комиссия обменников (10–40% от суммы) | постфактум |
Злоумышленник теряет не один доллар. Он теряет весь рекламный бюджет, весь наработанный трафик и всё окно конверсии, привязанные к конкретной строке в DNS.
Домен — точка невосстановимого отказа
В отличие от хостинга, IP-адреса или сертификата, домен нельзя «просто перенести». Смена домена означает:
- обнуление всей закупленной рекламы — ссылки ведут в пустоту;
- потерю позиций в поиске и наработанной репутации у фильтров;
- необходимость заново проходить прогрев, а это дни;
- утрату уже приведённых, но не сконвертированных жертв;
- разрыв цепочки доверия в рассылках — SMS и письма со старой ссылкой мертвы.
Именно поэтому serverHold — единственная действительно разрушительная для атакующего мера. Блокировка на уровне реестра не обходится сменой хостера, не зависит от юрисдикции хостинга и работает мгновенно на всю планету. [7]
serverHold — не универсальная мера. Он затрагивает весь зарегистрированный домен, включая почту и поддомены; кэшированные ответы DNS живут до истечения TTL; для скомпрометированного легитимного сайта пропорциональной мерой почти всегда является удаление контента, а не снятие делегирования. Предлагаемая архитектура прямо разделяет эти два класса инцидентов — см. раздел 09.
Экономика атаки: почему смерть домена — главный страх скамера
Введём формальную модель. Пусть B — бюджет кампании, V(t) — накопленное число посетителей к моменту t, c — конверсия в жертву, A — средний ущерб с одной жертвы, T — время жизни домена до блокировки, k — доля, теряемая при обналичивании.
visits(T) = daily_traffic × T / 24
victims(T) = visits(T) × conversion_rate
proceeds(T) = victims(T) × average_loss × (1 − cashout_attrition)
profit(T) = proceeds(T) − campaign_budget
T_be = V⁻¹( B / (c × A × (1 − k)) ) # точка безубыточностиЧисленный пример: типовой крипто-дрейнер
| Параметр | Значение |
|---|---|
Бюджет рекламы B | $5 000 |
| Трафик | ≈2 000 визитов в сутки |
Конверсия в подключение кошелька c | 1,5% |
Средний ущерб на жертву A | $2 400 |
Потери при обналичивании k | 25% |
Время до блокировки T | Визитов | Жертв | Выручка «на руки» | Итог P(T) |
|---|---|---|---|---|
| 2 часа | ≈170 | 2 | $3 600 | −$1 400 — убыток |
| 6 часов | 500 | 7 | $12 600 | +$7 600 |
| 24 часа | 2 000 | 30 | $54 000 | +$49 000 |
| 72 часа | 6 000 | 90 | $162 000 | +$157 000 |
| 7 суток | 14 000 | 210 | $378 000 | +$373 000 |
| 21 сутки | 42 000 | 630 | $1 134 000 | +$1 129 000 |
Вывод, имеющий регуляторное значение
Блокировка за 2–4 часа → кампания убыточна → модель нерентабельна → атакующий уходит
Блокировка за 21 день → доходность >20 000% → модель сверхрентабельна → масштабированиеБыстрый takedown — не «наказание», а инструмент подрыва экономики. Он не ловит преступника, он делает преступление бессмысленным. Каждый час SLA — это прямая субсидия рентабельности киберпреступности, выраженная в деньгах жертв.
Расчёт не учитывает затухание трафика, миграцию кампании на новый домен, повторных жертв и распределение неопределённости. Он показывает не точную сумму, а форму зависимости: доход растёт с временем жизни домена почти линейно, тогда как затраты фиксированы. Сокращение времени жизни — единственный параметр в этой модели, которым может управлять третья сторона.
Измерение ущерба: цифры, методология, корреляция
Публичные макропоказатели
Данные ниже — публично сообщённые оценки. Они заведомо неполны: по разным исследованиям, о мошенничестве сообщает от 15% до 30% пострадавших. То есть это нижняя граница.
| Источник и категория | Показатель | Комментарий |
|---|---|---|
| FBI IC3, годовой отчёт [10] | ≈$16,6 млрд заявленных потерь | Только США, только официальные обращения |
| Фишинг и спуфинг в IC3 [10] | Самая массовая категория по числу жалоб | Основной вектор — домен |
| Chainalysis, крипто-скам [14] | $9,9–12,4 млрд годовой выручки | Оценка по ончейн-данным |
| ScamSniffer, кошелёк-дрейнеры | ≈$494 млн, ≈332 000 жертв за год | Узкий сегмент, почти полностью через домены |
| APWG [15] | Более 1 млн уникальных атак за квартал | Пиковые кварталы |
| Interisle, Phishing Landscape [16] | ≈2 млн фишинговых доменов за период | Резкая концентрация в узкой группе регистраторов и зон |
| Стоимость абузоустойчивого домена | $0,99 – $3,00 | Асимметрия: $1 затрат против $10⁵–10⁶ ущерба |
Коэффициент рычага = ущерб на домен / стоимость домена
При среднем ущербе $50 000 и цене домена $1,50:
K = 33 000 : 1Ни в одной другой области инфраструктуры не существует актива с такой диспропорцией между стоимостью и потенциальным вредом, оставленного при этом без обязательного автоматизированного контроля.
Методология: где именно находится предотвратимый ущерб
Точные абсолютные цифры глобального ущерба недоступны никому. Но абсолютная величина и не нужна. Нужна доля ущерба, наступившая после момента детекта. Она вычисляется сопоставлением трёх независимых временных рядов.
Выпуск SSL-сертификата в CT-логах, появление домена в диффе зоны CZDS, первый abuse-репорт регистратору, появление в публичных фидах.
Транзакции на кошелёк злоумышленника в блокчейне, жалобы жертв, первый и последний вывод средств.
Ответ регистратора или его отсутствие, смена статуса домена в RDAP или WHOIS, уведомление от подразделения комплаенса.
Ущерб, наступивший после детекта
Индекс бездействия = ─────────────────────────────────
Полный ущербРезультат наложения
| Интервал относительно детекта | Доля причинённого ущерба | Состояние реакции |
|---|---|---|
| До детекта (T−) | ≈5–10% | Угроза ещё неизвестна — объективно непредотвратимо |
| T+0 … T+24 ч | ≈10–15% | Репорт отправлен. Реакции нет |
| T+24 ч … T+7 сут | ≈55–70% | Пик. Репорт проигнорирован. Домен жив |
| T+7 сут … T+21 сут | ≈15–25% | Бюрократическая переписка. Домен жив |
Предотвратимый ущерб при SLA = 24 часа: ≈ 80–85%
Предотвратимый ущерб при SLA = 21 день: ≈ 5–10%Не менее 60% финансовых потерь в криптовалютных и банковских фишинг-схемах наступает после того, как угроза была технически подтверждена и передана ответственной стороне. Это потери не от незнания. Это потери от отказа действовать.
Применительно к одному узкому сегменту — кошелёк-дрейнерам с объёмом около $494 млн в год — сокращение медианного времени блокировки с 7 суток до 24 часов сохранило бы порядка $300–370 млн в год. В одном сегменте, по одной категории атак.
Тезис фальсифицируем. Достаточно опубликовать инцидентный датасет, в котором для каждого случая зафиксированы метки времени детекта, доставки репорта, реакции и ущерба. Если распределение ущерба во времени окажется иным — оценка подлежит пересмотру. Публикация такого датасета и есть следующий шаг: PATD в разделе 11 создаёт его автоматически.
Хронология предотвратимого ущерба
Ниже — две кривые на одной оси. Первая описывает фактический сценарий: детект произошёл, реакции нет, ущерб накапливается. Вторая — сценарий с жёстким SLA в 24 часа: домен мёртв, ущерб зафиксирован на уровне первых процентов.
Площадь между двумя кривыми — это деньги конкретных людей. Не абстракция и не статистика. Разница между двумя строками в регламенте.
Скорость детекта против скорости процедуры
Атакующий
- День 1Регистрация домена и выпуск SSL-сертификата
- Дни 1–7Закупка рекламного трафика
- Дни 2–8Пик сбора средств с жертв
- Дни 5–15Вывод и обналичивание через миксеры
- День 15Плановая ротация на новый домен
ИБ-сообщество
- T+2 часаДетект по CT-логам и диффу зоны
- T+2 часаВерификация сигнатуры дрейнера
- T+3 часаAbuse-репорт регистратору и в публичные фиды
- День 2Фиксация кошелька в публичных базах
Регистратор
- Дни 2–16Игнорирование репорта
- День 16Отписка «нарушений не обнаружено»
Комплаенс регулятора
- Дни 5–16Обработка обращения
- День 16Первое уведомление регистратору
- Дни 16–37Срок регистратору на ответ — три недели
- День 37Домен уже мёртв, ущерб причинён, инфраструктура ротирована
К моменту, когда регуляторный механизм только начинает работу, домен уже отработал полный цикл, деньги выведены, а инфраструктура ротирована. Регулятор приходит на кладбище и составляет протокол.
Где именно рвётся цепочка
Собраны доказательства: хэш кита, скриншот, адрес кошелька, сетевой лог.
Доставка подтверждена. Ответа нет.
Домен работает, реклама откручивается, средства выводятся.
Ответ: «мы не видим нарушений» — либо тишина.
Начинается процедура рассмотрения обращения.
Домен продолжает работать весь этот период.
Между реестром, у которого есть техническая возможность, и регулятором, у которого есть договорное полномочие, отсутствует автоматический канал исполнения.
Всё остальное — производные от одного пробела: между технической возможностью реестра и договорным полномочием регулятора нет автоматического канала исполнения.
Институциональный отказ: анатомия бездействия
Конфликт интересов как проектный дефект
ICANN — не государственный орган. Это некоммерческая корпорация, чей бюджет порядка $155 млн в год формируется преимущественно взносами реестров и аккредитованных регистраторов. Значительная часть поступлений — транзакционные сборы, пропорциональные числу регистраций. [1]
Формируют свыше 90% бюджета взносами и транзакционными сборами.
Аккредитует тех же субъектов, заключает с ними договоры и контролирует их исполнение.
Штрафы, отзыв аккредитаций и сокращение регистраций уменьшают собственную доходную базу.
Бездействие обходится дешевле действия. Издержки несут третьи лица — жертвы.
Прямой доход с одного «плохого» домена мал — транзакционный сбор составляет центы. Проблема не в прямой марже, а в структуре стимулов. Массовое правоприменение означает конфликт с плательщиками взносов, сокращение регистраций в зонах-донорах бюджета, судебные издержки и конфликты внутри собственной модели управления. Утверждение о структурной зависимости — проверяемый факт; утверждение об умышленном бездействии — гипотеза, которую следует проверять на данных о сроках реакции и санкциях.
Аккредитация как продаваемый иммунитет
Статус аккредитованного регистратора на практике функционирует не как знак качества, а как процессуальный щит: домен нельзя отключить одним обращением, как хостинг; обязателен формализованный abuse-процесс с многодневными сроками; регистратор становится единственной точкой входа и может её саботировать. Пока идёт переписка, инфраструктура работает.
| Наблюдаемый паттерн | Механика |
|---|---|
| Прокси-юрисдикция | Юридическое лицо в ЕС как фасад; фактическое управление — из юрисдикций, недоступных для правового воздействия |
| Аккредитация-однодневка | Получение статуса, эксплуатация 1–3 года на массовом абузе, ликвидация до наступления последствий |
| Дробление портфеля | Несколько мелких аккредитаций вместо одной крупной для размывания статистики абуза |
| Отписочный саботаж | Шаблонный ответ «нарушений не выявлено» на верифицированное доказательство процедурно закрывает тикет |
| Бесконечное «последнее предупреждение» | Регистратор годами получает уведомления без реальных санкций |
Сигнал, посылаемый рынку
Когда регистратор с многолетней историей игнорирования abuse-репортов сохраняет аккредитацию, система транслирует рынку рациональный экономический вывод:
Инвестиции в abuse-отдел и процессы информационной безопасности экономически невыгодны. Игнорирование дешевле соблюдения.
Добросовестные регистраторы, содержащие круглосуточные abuse-команды, оказываются в проигрышной конкурентной позиции. Регулятор, таким образом, не просто не пресекает нарушения — он наказывает соблюдение правил.
Абсурд трёхнедельного срока
На домен, в реальном времени похищающий данные банковских карт, регулятор направляет регистратору запрос и предоставляет три недели на ответ. Аналогия из физического мира: полиция наблюдает ограбление банка, звонит владельцу здания и даёт ему три недели на выяснение отношений с арендаторами, продолжая наблюдать вынос наличности.
Это процедура, спроектированная так, что её исполнение не может повлиять на исход инцидента. Механизм, гарантированно опаздывающий на порядок относительно длительности угрозы, не является механизмом защиты. Это ритуал документирования.
Определительная лазейка: как определение «DNS Abuse» легализует мошенничество
Отдельного разбора требует юридико-техническая конструкция, служащая главным укрытием. Обязательства регистраторов сформулированы вокруг понятия DNS Abuse, охватывающего закрытый перечень: вредоносное ПО, ботнеты, фишинг, фарминг и спам как средство доставки перечисленного. Одновременно проводится разграничение с злоупотреблениями на уровне содержимого сайта, которые прямо выводятся из сферы обязательной реакции регистратора. [2] [4]
Как это эксплуатируется
Крипто-дрейнер, фейковый магазин или фальшивая инвестплатформа с подтверждённым ущербом.
Классификацию инцидента делает та же сторона, которая несёт издержки от блокировки.
Возникает договорная обязанность отреагировать.
Обязанность отсутствует. Ответ: «обратитесь к хостинг-провайдеру». Домен продолжает работать.
Крипто-дрейнер, не имитирующий конкретный бренд, а действующий под собственным «оригинальным» именем, формально не является DNS Abuse. Регистратор законно отказывает в блокировке. Домен, единственная функция которого — опустошение кошельков, защищён определением.
Так же выводятся из-под обязательной реакции: фейковые инвестиционные платформы, поддельные интернет-магазины, схемы pig butchering, липовые благотворительные сборы и мошеннические «службы возврата средств».
Требуемое исправление
Обязательства должны опираться не на способ обмана — подделку бренда, — а на характер вреда: доказанное присвоение чужих средств или данных.
Verified Financial Harm Abuse — использование доменного имени для получения денежных средств, реквизитов платёжных инструментов, приватных ключей или seed-фраз посредством обмана, независимо от наличия имитации сторонних брендов и независимо от расположения размещаемого контента. При наличии подтверждённых доказательств VFHA обязательства регистратора и реестра по немедленной блокировке возникают вне зависимости от классификации инцидента как злоупотребления содержимым.
VFHA не является действующей терминологией и сам по себе не создаёт договорных полномочий. Расширение перечня обязано сопровождаться точным тестом вреда, стандартом доказывания, пропорциональностью меры, юрисдикционной проверкой и правом на апелляцию. Расплывчатые ярлыки вроде «скам» недопустимы: категория должна быть уже, а не шире, чем нынешняя, — но опираться на вред, а не на способ.
Разрушение мифа о дороговизне: $100 против $155 000 000
Это центральный раздел документа. Он лишает регулятора последнего оправдания.
Стандартная линия защиты: тотальный мониторинг доменного пространства технически сложен, требует огромных вычислительных мощностей, штата аналитиков и бюджетов, которых нет. С инженерной точки зрения это утверждение ложно.
Все необходимые источники данных публичны и бесплатны
| Источник | Что даёт | Стоимость |
|---|---|---|
| CZDS — централизованный доступ к зонам [9] | Полные zone-файлы участвующих gTLD. Диффы дают все новые домены | $0 по заявке |
| Certificate Transparency [8] | Поток всех выпускаемых сертификатов в реальном времени — фактически лента «домен только что заработал» | $0 |
| RDAP / WHOIS | Регистратор, дата создания, статусы EPP | $0 |
| Passive DNS, открытые узлы | Инфраструктурные связи, общие IP и NS | $0 |
| Открытые фиды | Публичные списки фишинга, вредоносных URL и скам-кошельков | $0 |
| Блокчейн-эксплореры | Публичные транзакции на кошельки злоумышленников | $0 |
CT-логи решают задачу раннего обнаружения. Любой домен, готовящийся к использованию под HTTPS-фишинг, обязан получить сертификат, и факт его выпуска публикуется в реальном времени. Домен становится известен ИБ-сообществу раньше, чем на него приходит первый посетитель.
CZDS покрывает зоны участвующих gTLD, а не все домены мира; CT фиксирует выпущенные сертификаты, а не всякое вредоносное использование. Это отличные сенсоры, но не полная картина. Утверждение раздела — не «видно всё», а «видно достаточно, чтобы обнаружить подавляющее большинство новых доменов до начала кампании, и стоит это сто долларов». [8] [9]
Реальные требования к вычислительным ресурсам
Задача: обработка потока новых доменов — от 150 до 500 тысяч в сутки, — сопоставление с сигнатурами, кросс-чек с фидами, скоринг, генерация репортов. Это потоковая обработка строк и хэшей, вычислительно тривиальная задача. Ей не требуется ни GPU-кластер, ни распределённое хранилище на петабайты.
| Ресурс | Требование | Фактическая стоимость |
|---|---|---|
| Выделенный сервер: 8–16 ядер, 64–128 ГБ RAM, 2×NVMe | Основная обработка | $60–120 / мес |
| Трафик | Загрузка зон, CT-стримы | включён |
| Хранилище архива диффов и логов | Холодный архив | $0–20 / мес |
| Программное обеспечение | Go, Python, PostgreSQL, ClickHouse — открытый код | $0 |
| Итого | Полный мониторинг более 120 млн доменов в реальном времени | ≈ $100 / месяц |
БЮДЖЕТ РЕГУЛЯТОРА (год) СТОИМОСТЬ МОНИТОРИНГА (год)
$155 000 000 $1 200
████████████████████████████████████ ▏ (0,00077%)
Соотношение: 1 : 129 000Логическое следствие
Если один исследователь на сервере за $100 в месяц видит появление каждого нового домена в мире, получает сигнатуру фишинг-кита или дрейнера в течение минут и формирует репорт с доказательствами, то организация с бюджетом в $155 млн не имеет ни технического, ни финансового оправдания для сроков, измеряемых неделями.
Регулятору не нужно ничего мониторить самостоятельно. ИБ-сообщество уже выполняет эту работу за свой счёт и передаёт результаты бесплатно. Отсутствует исполнение: один HTTP-эндпоинт, принимающий верифицированный репорт, и один вызов EPP, устанавливающий serverHold при неисполнении регистратором обязанности в течение 24 часов. Объём разработки — недели. Отсутствие этого механизма в 2026 году объясняется исключительно решением его не создавать.
Предлагаемая архитектура: Automated Direct Enforcement
ADE — референсная архитектура, а не глобальный рубильник. Она стандартизирует конверт доказательств, решение и метки времени, оставляя уполномоченной стороне выбор наименее разрушительной эффективной меры.
Проектные принципы
| № | Принцип | Обоснование |
|---|---|---|
| 1 | Регистратор — не единственная точка отказа | Саботаж на одном узле не должен блокировать защиту |
| 2 | Действие по умолчанию, а не запрос по умолчанию | Отсутствие мотивированного ответа в срок = согласие на эскалацию |
| 3 | Консенсус независимых источников | Защита от ложных срабатываний и от политически мотивированных блокировок |
| 4 | Полная публичность процесса | Устраняет возможность непубличных отписок |
| 5 | Обратимость за минуты | Ошибка исправляется быстрее, чем причиняет вред |
| 6 | Ноль ручного труда в типовом инциденте | Человек подключается только к апелляциям и спорным классификациям |
Шесть уровней
Диффы зон CZDS, Certificate Transparency, открытые фиды, верифицированные репорты, ончейн-данные.
Дедупликация, сигнатуры китов и хэши JS-дрейнеров, кросс-чек кошельков, инфраструктурные кластеры по NS, IP и сертификатам.
Не менее трёх независимых подтверждений либо один воспроизводимый криптографический proof-of-concept. Копии одного и того же вышестоящего фида считаются одним источником.
Запись в PATD с подписанными доказательствами, уведомление регистратора, реестра и национального CERT, запуск таймера SLA.
Регистратор отреагировал — инцидент закрыт, рейтинг не ухудшен. Реакции нет — вызов EPP-интерфейса реестра и принудительный serverHold, плюс единица к счётчику неисполнения.
Ошибочная блокировка снимается немедленно тем же подписанным каналом. Статистика ошибок публична.
Репортёр не получает прямого доступа к рычагу блокировки. Команду serverHold исполняет только сторона, обладающая договорным или правовым полномочием. Автоматическая эскалация по истечении срока и право реестра действовать — это предлагаемое изменение договоров, а не описание действующих полномочий.
Уровни доказательств
Один фид, лексическое совпадение или репутационное утверждение. Годится для наблюдения, никогда не достаточен для блокировки.
Захват с меткой времени, показывающий кражу учётных данных, доставку вредоносного кода или обманный платёжный путь.
Не менее двух действительно независимых источников либо один воспроизводимый технический proof плюс проверка владения и контекста.
Уполномоченный орган, затронутый сервис, владелец бренда или подтверждённые показания жертвы с защищённой цепочкой хранения.
Три фида, копирующие один и тот же вышестоящий список, — это один источник, а не три. Граф происхождения обязан раскрывать общее происхождение, синхронизацию и перепубликацию.
Матрица SLA по категориям угроз
| Категория | Доказательство | SLA регистратора | Действие при просрочке |
|---|---|---|---|
| Кража платёжных данных или seed-фраз | PoC-запрос, хэш кита, сетевой лог (E3/E4) | 4 часа | serverHold немедленно |
| Крипто-дрейнер | Хэш JS, адрес кошелька с историей (E3/E4) | 6 часов | serverHold немедленно |
| Фишинг банка или бренда | Скриншот и подтверждение владельца бренда (E3) | 12 часов | serverHold |
| Управляющий сервер вредоносного ПО | Сетевые индикаторы, отчёт песочницы (E3) | 12 часов | serverHold |
| Фейковый магазин или инвест-скам (VFHA) | Три и более подтверждённых жалобы жертв плюс ончейн-подтверждение | 24 часа | serverHold |
| Скомпрометированный легитимный домен | Подтверждение компрометации, а не злонамеренной регистрации | 12 часов на устранение | Изоляция пути или аккаунта. Блокировка домена не применяется |
| Массовая генерация по алгоритму | Кластерный анализ | 24 часа | Заморозка кластера |
Спецификация интерфейса
POST /v1/enforcement/report
Authorization: Bearer <accredited-reporter-token>
Content-Type: application/json
{
"domain": "example-scam.tld",
"category": "crypto_drainer",
"severity": "critical",
"evidence_tier": "E3",
"evidence": [
{ "type": "js_hash", "value": "sha256:a3f1c9…" },
{ "type": "wallet", "value": "0x9f2b…", "chain": "eth",
"onchain_loss_usd": 184000 },
{ "type": "http_capture", "url": "https://example-scam.tld/drain.js",
"captured_at": "2026-03-01T08:14:22Z", "sha256": "…" },
{ "type": "ct_log_entry", "value": "crt.sh/?id=112233445" }
],
"collateral_context": {
"registered_domain_scope": true,
"shared_service": false,
"mail_observed": false,
"suspected_compromise": false
},
"corroborating_sources": ["feed_a", "chain_intel", "internal_soc"],
"reporter_signature": "ed25519:…",
"requested_sla_hours": 6
}{
"case_id": "PATD-2026-0301-004871",
"consensus_score": 0.97,
"evidence_tier": "E3",
"patd_url": "https://patd.example/case/PATD-2026-0301-004871",
"registrar": "example-registrar-inc",
"registry": "tld-registry-operator",
"sla_deadline": "2026-03-01T14:20:00Z",
"escalation": "automatic_serverHold_on_expiry",
"appeal_endpoint": "/v1/enforcement/appeal/PATD-2026-0301-004871"
}Один эндпоинт приёма, один таймер, один вызов EPP к реестру и один канал апелляции.
Registrar Toxicity Score: математика ответственности
RTS переводит поведение регистратора из области субъективных оценок в воспроизводимую публичную метрику. Он лишает недобросовестных операторов главного ресурса — размытости и анонимности статистики.
w₁·U₂₄ + w₂·S + w₃·R
RTS = ───────────────────────── × ln(1 + D/D₀) × (1 − M)
T_valid| Обозначение | Значение | Вес |
|---|---|---|
U₂₄ | Репорты уровня E3/E4, оставшиеся без мотивированного ответа более 24 часов | w₁ = 1,5 |
S | Саботаж: ответ «нарушений нет», опровергнутый повторной независимой верификацией | w₂ = 3,0 |
R | Рецидив: повторные абузы того же владельца или паттерна после заявленной блокировки | w₃ = 2,0 |
T_valid | Всего валидных репортов за период | — |
D / D₀ | Объём доменов под управлением к нормировочной базе в 100 000 | — |
M | Коэффициент зрелости: круглосуточный abuse-канал, медианное время реакции, публичная отчётность (0…0,4) | — |
Классификация и последствия
| RTS | Класс | Автоматические последствия |
|---|---|---|
| 0,00 – 0,20 | 🟢 Trusted | Публичный знак доверия. Приоритетный канал апелляций |
| 0,21 – 0,50 | 🟡 Monitored | Публичный отчёт, обязательный план исправления |
| 0,51 – 0,85 | 🟠 High Risk | Запрет на массовую регистрацию. Обязательная верификация регистранта. Повышенный взнос в компенсационный фонд |
| 0,86 – 1,00+ | 🔴 Toxic | Прямой serverHold без ожидания регистратора. Публичное уведомление инфраструктурных партнёров. Запуск процедуры отзыва аккредитации при удержании более 90 дней |
Наивный рейтинг искажается размером портфеля, покрытием фидов, составом клиентов и долей скомпрометированных доменов среди злонамеренно зарегистрированных. Публикация обязана сопровождаться числом наблюдений, окном измерения, доверительными интервалами, покрытием источников и разделением «злонамеренная регистрация / компрометация». Рейтинг никогда не может служить основанием для коллективной блокировки всех клиентов регистратора.
Интеграция с инфраструктурным слоем — главный рычаг
RTS публикуется как машиночитаемый фид. Это позволяет инфраструктурным операторам действовать самостоятельно, не дожидаясь регулятора.
Понижение доверия к зонам токсичных регистраторов.
Ускоренная маркировка новых доменов из зон с высоким рейтингом токсичности.
Запрет закупки рекламы — прямой удар по стоимости привлечения жертвы.
Предупреждение в момент подключения кошелька к домену.
Если регулятор отказывается действовать, RTS позволяет рынку обойти регулятора. Токсичный регистратор становится коммерчески непригоден: его домены не проходят рекламную модерацию, помечаются кошельками и теряют доверие резолверов. Регуляторное давление заменяется рыночным.
PATD: публичный реестр прозрачности абузов
Public Abuse Transparency Database — механизм, устраняющий саботаж не техническими, а репутационными средствами. Каждый верифицированный репорт и вся последующая коммуникация публикуются в открытом, индексируемом, машиночитаемом виде с криптографическими метками времени.
- Домен
example-scam.tld- Категория
- Крипто-дрейнер (VFHA), уровень доказательств E3
- Регистратор
- Example Registrar Inc. — RTS 0,91 🔴 Toxic
- Реестр
- TLD Registry Operator Ltd.
- Детект
- 2026-03-01 08:14 UTC (T+0)
- Репорт отправлен
- 2026-03-01 08:20 UTC (T+6 мин), доставка подтверждена
- Дедлайн SLA
- 2026-03-01 14:20 UTC (6 ч, критическая категория)
- Реакция регистратора
- отсутствует
- Просрочка
- 312 часов
- Подтверждения
- три независимых источника · consensus score 0,97
- Ущерб по ончейн-данным
- $184 000 · 61 подтверждённая жертва
- Ущерб после отправки репорта
- $171 400 — 93,1%
- Доказательства
- sha256:a3f1c9… · HAR-архив · запись в CT
- Применённое действие
serverHoldавтоматически, T+6 ч 01 мин
Иллюстративная карточка инцидента. Формат публичной записи PATD.
Что PATD делает невозможным
| Практика | Почему прекращается |
|---|---|
| «Мы не получали репорт» | Публичная метка времени доставки |
| «Мы не нашли нарушений» | Доказательства опубликованы, любой может проверить |
| Тихое затягивание сроков | Счётчик просрочки виден публично и растёт в реальном времени |
| Занижение статистики абуза | Агрегация ведётся автоматически, а не самим регистратором |
| «Мы не знали о проблемах у этого регистранта» | Публичная история по регистранту и по инфраструктурному кластеру |
Три уровня доступа
Идентификатор дела, индикатор, широкая категория, ключевые метки времени, уровень доказательств, роли сторон, код исхода, состояние апелляции и хэши закрытых материалов.
Воспроизводимые технические доказательства, канал связи, контекст сопутствующего ущерба и инструкции по сохранению данных.
Данные жертв, финансовая атрибуция, материалы активного расследования и неотредактированная цепочка хранения.
Публикация всех материалов подряд раскрыла бы данные жертв, персональную информацию, методы расследования и работающие эксплойт-пути. Поэтому реестр многоуровневый. Записи только добавляются: исправления не стирают историю, а добавляют замещающую запись. Публичный поиск обязан подчиняться правилам хранения, препятствовать массовому выявлению жертв и предусматривать порядок исправления неточных персональных данных.
PATD автоматически формирует эталонный датасет предотвратимого ущерба: для каждого инцидента известны момент детекта, момент реакции и распределение ущерба во времени. Это впервые даёт отрасли объективную, а не оценочную метрику качества регуляторной работы — и делает её пригодной для использования в национальном законодательстве и судебных процессах. Это же и есть проверка тезиса раздела 04.
Реальная смета внедрения
Все оценки приведены без корпоративной надбавки, исходя из фактических рыночных цен на инфраструктуру и открытое программное обеспечение.
Вариант A · Технический минимум
| Позиция | В месяц | В год |
|---|---|---|
| Выделенный сервер: 16 ядер, 128 ГБ, NVMe | $100 | $1 200 |
| Доступ к CZDS, CT-логам, открытым фидам | $0 | $0 |
| Программное обеспечение с открытым кодом | $0 | $0 |
| Итого | $100 | $1 200 |
Вариант B · Отказоустойчивый продакшн
| Позиция | В год |
|---|---|
| Три выделенных сервера в разных дата-центрах, отказоустойчивый кластер | $5 400 |
| Резервное хранилище и архив юридической значимости | $1 200 |
| Публичный веб-интерфейс PATD и CDN | $1 000 |
| Аппаратный модуль безопасности для подписи доказательств | $2 000 |
| Мониторинг, оповещения, резервные копии | $800 |
| Итого инфраструктура | $10 400 |
Вариант C · Полное внедрение с персоналом
| Позиция | В год |
|---|---|
| Инфраструктура — вариант B | $10 400 |
| Два инженера: разработка, поддержка, интеграции EPP | $260 000 |
| Один юрист: обработка апелляций, судебный риск | $130 000 |
| Резерв на апелляции и внешний аудит алгоритмов | $100 000 |
| Итого | ≈$500 400 |
Сопоставление с бюджетом
| Вариант | Годовая стоимость | Доля бюджета регулятора |
|---|---|---|
| A · Минимум | $1 200 | 0,0008% |
| B · Продакшн | $10 400 | 0,0067% |
| C · Полный, с людьми и юристами | $500 400 | 0,32% |
Даже при самой консервативной оценке — предотвращение $300 млн ущерба в год
в одном узком сегменте при полной смете варианта C:
ROI = ($300 000 000 − $500 400) / $500 400 ≈ 59 850%
Соотношение затрат и предотвращаемого вреда — порядка 1 : 600 000.Расчёт возврата инвестиций справедлив ровно в той мере, в какой справедлива оценка предотвратимого ущерба из раздела 04. Именно поэтому публикация инцидентного датасета — не формальность, а условие обоснованности всей экономики предложения.
Дорожная карта: шесть месяцев
Поправка в договоры: категория VFHA. Матрица SLA (4 / 6 / 12 / 24 часа) как обязательная. Мандат реестрам на приём serverHold через программный интерфейс.
Запуск PATD в публичном доступе. Публикация RTS всех регистраторов вместе с методикой, окном измерения и доверительными интервалами.
Приём данных: CZDS, Certificate Transparency, открытые фиды. Модуль консенсуса и защиты от злоупотреблений. Аккредитация доверенных репортёров.
Интеграция EPP с реестрами. Пилот на трёх наиболее токсичных зонах. Fast-track апелляции менее часа.
Полное покрытие gTLD. Запуск процедуры отзыва аккредитации при удержании RTS выше 0,86 более 90 дней.
Критические контрольные точки
| Веха | Срок | Критерий выполнения |
|---|---|---|
| M1 | Месяц 2 | VFHA закреплён в договорах; лазейка «содержимое сайта» закрыта |
| M2 | Месяц 3 | PATD публичен; каждый репорт имеет неопровержимую метку времени |
| M3 | Месяц 4 | Технический контур обрабатывает 100% новых доменов gTLD |
| M4 | Месяц 5 | Первый автоматический serverHold без участия регистратора |
| M5 | Месяц 6 | Медианное время takedown по критическим категориям — менее 6 часов |
Переход от пилота к полному внедрению допустим только при подтверждённом ускорении реальной митигации и непревышении заранее объявленных лимитов по ложным срабатываниям, инцидентам приватности, срокам апелляции и сопутствующему отключению легитимных сервисов.
Метрики успеха
| Метрика | Текущее состояние | Цель за 6 мес. | Цель за 12 мес. |
|---|---|---|---|
| Медианное время takedown, критические категории | дни–недели | < 6 ч | < 2 ч |
| Доля репортов без реакции более 24 ч | высокая | < 10% | < 2% |
| Индекс бездействия — ущерб после детекта к полному ущербу | ≈60–85% | < 25% | < 10% |
| Доля инцидентов, закрытых без участия человека | ≈0% | > 85% | > 95% |
| Число регистраторов с RTS выше 0,86 | не измеряется | публично известно | 0 |
| Доля ложных срабатываний | не измеряется | < 0,1% | < 0,05% |
| Медианное время отмены ошибочной блокировки | процедуры нет | < 60 мин | < 20 мин |
| Доля скомпрометированных доменов, отключённых целиком | не измеряется | < 5% | < 1% |
| Средний ущерб на инцидент | текущий уровень | −70% | −85% |
Индекс бездействия — единственная метрика, честно отвечающая на вопрос: сколько денег было потеряно людьми уже после того, как система узнала об угрозе. Её публикация обязательна. Показатели ложных срабатываний и времени восстановления публикуются рядом с ней и в том же отчёте — скорость без учёта ошибок не является достижением.
Разбор контраргументов
Профессиональная добросовестность требует рассмотреть возражения, которые будут выдвинуты.
«Это цензура и угроза свободе слова»
Предлагаемая система охватывает исключительно доказанное присвоение чужих средств и данных: кражу seed-фраз, реквизитов карт, поддельные платёжные формы. Она принципиально неприменима к политическому, религиозному, журналистскому или любому иному выражению мнений. Конструкция специально спроектирована против произвола: требуется консенсус не менее трёх независимых источников, все доказательства публикуются, действие обратимо в течение часа. Это более высокий стандарт прозрачности, чем существующая практика непубличных блокировок по непубличным основаниям.
«Ложные срабатывания уничтожат легитимный бизнес»
Риск реален и адресован четырьмя механизмами:
- порог консенсуса — не менее трёх независимых источников либо воспроизводимое криптографическое доказательство;
- fast-track апелляция с восстановлением менее чем за час;
- публичная ответственность репортёров: аккредитованный источник с высокой долей ошибок теряет доверенный статус;
- приоритетная предварительная верификация для доменов с историей и трафиком.
Сравнение рисков: ошибочная блокировка добросовестного домена приносит убыток на несколько часов и полностью обратима. Не-блокировка скам-домена приносит безвозвратную потерю средств жертв. Асимметрия ущерба однозначна. При этом сама асимметрия не является разрешением на небрежность: доля ложных срабатываний — публикуемая метрика, а не внутренняя статистика.
«Нарушается принцип многосторонности»
Многосторонняя модель — метод выработки политик, а не основание для отказа от исполнения уже принятых обязательств. Договорная обязанность реагировать на абуз существует. [2] [3] Речь идёт не о введении новой политики, а об автоматизации исполнения действующего договора — устранении разрыва между записанным правом и фактическим бездействием.
«Реестры юридически не могут блокировать домены по требованию»
Технически serverHold — штатный статус EPP, применяемый реестрами регулярно: при неоплате, судебных решениях, ошибках регистрации. [7] Юридически соглашения между регулятором и реестрами являются договорными и подлежат изменению по той же процедуре, что и любые другие их пункты. Отсутствие полномочия — не факт природы, а следствие сознательного невключения такого пункта.
«Злоумышленники перейдут в национальные зоны»
Это ожидаемый и желательный результат. Во-первых, часть трафика немедленно теряется: национальные зоны имеют более низкое доверие у пользователей, антифрод-систем и рекламных платформ, что напрямую снижает конверсию. Во-вторых, национальные регистратуры находятся под юрисдикцией конкретных государств — там применимы прямые правовые механизмы, отсутствующие в gTLD. В-третьих, публикация RTS позволяет распространить рыночное давление и на них. Вытеснение абуза в более контролируемые и менее конверсионные зоны — не провал стратегии, а её выполнение.
«Регулятор — технический координатор, а не правоохранительный орган»
Организация, которая выдаёт аккредитации, дающие право управлять критическим ресурсом; взимает за это плату; заключает договоры с обязательствами по абузу; ведёт подразделение комплаенса и рассматривает жалобы, — уже приняла на себя регуляторную функцию. Вопрос не в том, регулятор ли она. Вопрос в том, почему принятая функция исполняется способом, гарантированно не влияющим на исход инцидента. Полномочие без исполнения — не координация, а формальное присвоение ответственности без её несения.
«Система уже работает — есть отчёты о приостановленных доменах»
Опубликованная отчётность о правоприменении фиксирует расследования, приостановленные домены и уведомления о нарушении договора. [5] Эти цифры опровергают крайнее утверждение, будто система не делает ничего, — и настоящий документ такого утверждения не делает. Они не опровергают тезис о времени: измеряется не факт действия, а его задержка относительно момента, когда угроза стала известна. Пока не публикуются метки времени детекта, доставки репорта и митигации, утверждение о достаточности контроля остаётся непроверяемым — в обе стороны. Именно это и предлагается измерить.
Заключение
Настоящий документ устанавливает четыре положения, каждое из которых подкреплено экономическим расчётом, техническими данными или публичной статистикой.
- Домен — не расходник за один доллар, а капитальный актив, вокруг которого выстроен весь бюджет мошеннической кампании. Быстрая блокировка не «беспокоит» злоумышленника — она делает его модель убыточной. При блокировке за 2–4 часа кампания уходит в минус; при блокировке за 21 день доходность превышает 20 000%.
- Основная масса ущерба, 60–85%, наступает после того, как угроза была технически обнаружена и передана ответственной стороне. Это ущерб, причинённый не незнанием, а отказом действовать. Он измерим, документируем и адресуем.
- Полный технический контроль над всей глобальной доменной зоной стоит около $100 в месяц и уже осуществляется независимыми исследователями. Для организации с бюджетом $155 млн в год аргумент «недостаточно ресурсов» несостоятелен на четыре порядка. Полное внедрение вместе с персоналом и юридическим резервом составляет 0,32% бюджета.
- Регулятору не требуется ничего обнаруживать. ИБ-сообщество выполняет детект бесплатно и уже передаёт результаты. Отсутствующее звено — исполнение: один API-эндпоинт, один таймер SLA и один вызов EPP
serverHold.
Из этого следует единственный корректный вывод. Медленный takedown — не техническое ограничение и не следствие нехватки средств. Это свойство спроектированной системы, в которой:
- регулятор финансируется теми, кого обязан контролировать;
- доход привязан к объёму регистраций, который эффективная защита снижает;
- определение «DNS Abuse» составлено так, что крупные категории финансового мошенничества выпадают из-под обязательной реакции;
- аккредитация функционирует как процессуальный иммунитет, недоступный обычному хостингу;
- добросовестные регистраторы, содержащие abuse-команды, оказываются в проигрышной конкурентной позиции.
Предоставление трёх недель на ответ по домену, в реальном времени похищающему платёжные данные, при доступной технической возможности прекратить инцидент за 60 секунд — это не медлительность. При наличии знания, полномочия, средств и технической возможности это следует называть институциональным попустительством.
Организация, принявшая на себя ответственность за адресное пространство Интернета, обязана либо обеспечить исполнение принятых обязательств, либо публично признать, что не исполняет их, — и уступить эту функцию механизмам, способным работать в темпе угрозы.
Каждое положение этого документа фальсифицируемо. Оценка предотвратимого ущерба проверяется публикацией инцидентного датасета. Стоимость мониторинга проверяется публикацией нагрузки, перечня источников и счетов за инфраструктуру. Сроки реакции проверяются пилотом с контрольной группой. Подтверждение обосновывает изменение договоров; опровержение укажет, какое допущение оказалось неверным. Стоимость проверки установлена и составляет сто долларов в месяц.
Все остальные аргументы исчерпаны.
Расследование, из которого вырос этот документ: как устроено финансирование регулятора и почему бездействие обходится ему дешевле правоприменения.
Глоссарий
| Термин | Определение |
|---|---|
serverHold | Статус EPP, устанавливаемый реестром. Домен исключается из зоны и не резолвится глобально. Не может быть снят регистратором |
clientHold | Аналогичный статус, устанавливаемый регистратором. Обратим им же |
| EPP | Extensible Provisioning Protocol — протокол взаимодействия регистратора и реестра |
| CZDS | Centralized Zone Data Service — централизованный доступ к zone-файлам gTLD |
| CT-логи | Certificate Transparency — публичный журнал только на добавление, фиксирующий все выпущенные TLS-сертификаты |
| RDAP | Registration Data Access Protocol — современная замена WHOIS |
| RAA | Registrar Accreditation Agreement — договор регулятора с регистратором |
| Дрейнер | Скрипт, опустошающий криптокошелёк после подключения жертвой |
| CAC | Customer Acquisition Cost — в контексте атаки: стоимость привлечения одной жертвы |
| Takedown | Прекращение работы вредоносного ресурса |
| VFHA | Verified Financial Harm Abuse — предлагаемая категория абуза, основанная на характере вреда, а не на способе обмана |
| RTS | Registrar Toxicity Score — предлагаемая публичная метрика токсичности регистратора |
| PATD | Public Abuse Transparency Database — предлагаемый публичный реестр абуз-инцидентов |
| Индекс бездействия | Доля ущерба, наступившая после момента детекта угрозы |
| E1 … E4 | Уровни доказательств: от непроверенного сигнала до квалифицированного подтверждения |
Оговорка о точности
Макропоказатели ущерба основаны на публично опубликованных отчётах. Приведённые абсолютные суммы отражают заявленные потери и являются нижней границей: значительная доля жертв не обращается в официальные инстанции. Расчёты по модели рентабельности в разделе 03 и оценки распределения ущерба во времени в разделе 04 являются аналитическими и приведены с указанием исходных параметров для независимой проверки и пересчёта. Стоимость инфраструктуры в разделах 08 и 12 отражает фактические рыночные цены на выделенные серверы и открытое программное обеспечение и подлежит прямой верификации.
Ни одна цифра в этом документе не требует доверия к автору. Каждая проверяема.
Источники и примечания
Источник данных о структуре финансирования и доле поступлений от реестров и регистраторов.
Первичный договорный источник обязательств регистратора по DNS Abuse.
Первичный договорный источник обязанностей оператора реестра по митигации.
Операционное толкование, требования к репортам и примеры надлежащей митигации; сроки неформальной стадии рассмотрения.
Полугодовой отчёт о правоприменении: число расследований, приостановленных доменов и уведомлений о нарушении.
Контекст по совместимости abuse-репортов и качеству доказательств.
Техническое определение статусов домена EPP, включая устанавливаемые сервером.
Спецификация протокола и границы применимости CT как сенсора.
Охват и модель доступа к zone-файлам участвующих gTLD.
Данные о числе жалоб и заявленных потерях, включая фишинг и спуфинг.
Измерения времени жизни фишинговой инфраструктуры на конкретном датасете.
Эмпирические данные о новых зарегистрированных доменах и распределении времени жизни.
Анализ злонамеренных регистраций и факторов экосистемы; ограничения причинных выводов.
Оценка объёма ончейн-поступлений мошеннических схем; не приравнивается к доменному фишингу.
Число наблюдаемых атак и URL; метрика не эквивалентна числу уникальных доменов.
Разделяет наблюдаемые атаки, уникальные домены и злонамеренно зарегистрированные домены.
Данные об общем числе регистраций во всех доменах верхнего уровня.