Перейти к тексту статьи

Технико-экономический аналитический отчёт · версия 2.0

Глобальный отказ системы управления доменами

Экономика доменного абуза, измеримый предотвратимый ущерб и техническая архитектура автоматизированного противодействия.

Опубликовано 2 августа 2026PhishDestroy ResearchОткрытый консультационный документБез рецензирования
PD-WP-2026-02 · Версия 2.0 · Опубликовано 2 августа 2026
Постоянный адрес: https://phishdestroy.io/dns-abuse-enforcement-framework




© 2019–2026 PhishDestroy · Creative Commons Attribution 4.0 International (CC BY 4.0)
Отчёт PD-WP-2026-02·CC BY 4.0·Все цифры проверяемы
Содержание
РезюмеНезависимое исследование · не программа ICANN

Прямой вывод. Полноценный технический контроль над всей глобальной доменной зоной (более 120 млн доменов) реализуется на инфраструктуре стоимостью около $100 в месяц. Отсутствие такого контроля у организации с бюджетом $155 млн в год не является технической или финансовой проблемой — это управленческое решение. Основная масса финансового ущерба, по нашей оценке 60–85%, наступает после того, как угроза была технически детектирована и передана в abuse-канал ответственной стороне. Ущерб причиняется не незнанием, а задержкой реакции. Отсутствующее звено — не детект, который ИБ-сообщество уже выполняет бесплатно, а исполнение: один API-эндпоинт, один жёсткий таймер SLA и один вызов EPP serverHold.

Проверяемый факт

Подтверждается официальным документом, публичным реестром или опубликованным исследованием.

Расчётная модель

Воспроизводимый расчёт с раскрытыми исходными параметрами, доступный для независимой проверки.

Предложение

Проектное решение, вынесенное на обсуждение, тестирование и доработку.

01

Резюме для руководства

Современный фишинг, крипто-дрейнеры и кардинг — это не хакерский андеграунд. Это индустрия с бюджетами на рекламу, метриками конверсии и расчётом окупаемости инвестиций. Центральный расходуемый актив этой индустрии — доменное имя.

Домен ценен не потому, что дорого стоит. Он ценен потому, что вокруг него строится вся стоимость кампании: реклама, трафик, прогрев, репутация, доверие жертвы. Существующая модель устроена так, что домен, о котором ИБ-сообщество достоверно сообщило как о криминальном, продолжает работать дни и недели. Регулятор направляет регистратору вежливый запрос и предоставляет срок на ответ, измеряемый неделями. За это время кампания успевает полностью окупиться и вывести средства.

60–85%ущерба наступает после детектаРасчётная оценка по совмещённым временным рядам детекта, реакции и ончейн-транзакций. Раздел 04.
$100/месполный мониторинг доменной зоныВыделенный сервер и открытые источники данных. Действующая практика, а не смета. Раздел 08.
1 : 129 000стоимость контроля к бюджету регулятора$1 200 в год против $155 млн в год. Раздел 08.
15 раб. днейтолько на неформальную стадию рассмотренияТри последовательных пятидневных периода до формальной эскалации. [4]

Три установленных положения

  1. Ущерб причиняется после детекта. Основная масса финансовых потерь наступает уже после того, как угроза была технически обнаружена и отправлена в abuse-канал. Это ущерб не от незнания, а от отказа действовать.
  2. Мониторинг стоит сто долларов в месяц. Технический мониторинг всей доменной зоны Интернета в реальном времени обходится в $100–150 в месяц. Это не оценка, а текущая практика независимых исследователей. Аргумент «недостаточно ресурсов» несостоятелен на четыре порядка.
  3. Регулятор финансируется теми, кого обязан контролировать. Свыше 90% бюджета формируется взносами реестров и регистраторов, привязанными к объёму регистраций. Это классический захват регулятора, при котором эффективное правоприменение противоречит финансовой модели контролёра.
Что именно предлагается

Решение не требует создания корпоративного центра мониторинга за миллионы долларов. Оно требует одного API-эндпоинта, одного статуса EPP serverHold и одного жёсткого таймера SLA в 24 часа. Объём разработки — недели. Стоимость — статистическая погрешность бюджета.

02

Постановка проблемы: домен как капитальный актив злоумышленника

Ложный тезис индустрии

«Блокировка доменов бессмысленна. Домен стоит $1. Заблокируете один — злоумышленник зарегистрирует десять новых.»

Это утверждение технически безграмотно и экономически ошибочно. Оно смешивает стоимость актива со стоимостью его ввода в эксплуатацию. Домен сам по себе — контейнер. Ценность создаётся вложениями вокруг него.

Компонент стоимости кампанииСодержаниеДоля бюджета
Регистрация доменаАбузоустойчивая зона, оплата криптовалютой1–3%
Платный трафикПоисковая и социальная реклама, Telegram, инфлюенсеры50–75%
ИнфраструктураХостинг, прокси, CDN, обход антибот-систем5–10%
Программное обеспечениеАренда фишинг-кита и дрейнера, панель управления5–15%
Прогрев и репутацияОбход спам-фильтров и списков безопасного просмотра, накрутка «возраста»5–10%
ОбналичиваниеМиксеры, дропы, комиссия обменников (10–40% от суммы)постфактум
Расчётная структура типовой кампании. Доли приведены как порядок величин для независимого пересчёта.
Ключевой вывод

Злоумышленник теряет не один доллар. Он теряет весь рекламный бюджет, весь наработанный трафик и всё окно конверсии, привязанные к конкретной строке в DNS.

Домен — точка невосстановимого отказа

В отличие от хостинга, IP-адреса или сертификата, домен нельзя «просто перенести». Смена домена означает:

  • обнуление всей закупленной рекламы — ссылки ведут в пустоту;
  • потерю позиций в поиске и наработанной репутации у фильтров;
  • необходимость заново проходить прогрев, а это дни;
  • утрату уже приведённых, но не сконвертированных жертв;
  • разрыв цепочки доверия в рассылках — SMS и письма со старой ссылкой мертвы.

Именно поэтому serverHold — единственная действительно разрушительная для атакующего мера. Блокировка на уровне реестра не обходится сменой хостера, не зависит от юрисдикции хостинга и работает мгновенно на всю планету. [7]

Честная оговорка

serverHold — не универсальная мера. Он затрагивает весь зарегистрированный домен, включая почту и поддомены; кэшированные ответы DNS живут до истечения TTL; для скомпрометированного легитимного сайта пропорциональной мерой почти всегда является удаление контента, а не снятие делегирования. Предлагаемая архитектура прямо разделяет эти два класса инцидентов — см. раздел 09.

03

Экономика атаки: почему смерть домена — главный страх скамера

Введём формальную модель. Пусть B — бюджет кампании, V(t) — накопленное число посетителей к моменту t, c — конверсия в жертву, A — средний ущерб с одной жертвы, T — время жизни домена до блокировки, k — доля, теряемая при обналичивании.

Определение модели
visits(T)   = daily_traffic × T / 24
victims(T)  = visits(T) × conversion_rate
proceeds(T) = victims(T) × average_loss × (1 − cashout_attrition)
profit(T)   = proceeds(T) − campaign_budget

T_be = V⁻¹( B / (c × A × (1 − k)) )   # точка безубыточности

Численный пример: типовой крипто-дрейнер

ПараметрЗначение
Бюджет рекламы B$5 000
Трафик≈2 000 визитов в сутки
Конверсия в подключение кошелька c1,5%
Средний ущерб на жертву A$2 400
Потери при обналичивании k25%
Исходные параметры расчёта. Любой из них можно заменить и пересчитать модель самостоятельно.
Время до блокировки TВизитовЖертвВыручка «на руки»Итог P(T)
2 часа≈1702$3 600−$1 400 — убыток
6 часов5007$12 600+$7 600
24 часа2 00030$54 000+$49 000
72 часа6 00090$162 000+$157 000
7 суток14 000210$378 000+$373 000
21 сутки42 000630$1 134 000+$1 129 000
Расчётная модель. Не наблюдаемые рыночные данные, а воспроизводимый расчёт по параметрам выше.
Рисунок 1 · Расчётная доходность кампанииРАСЧЁТНАЯ МОДЕЛЬ · ЛОГАРИФМИЧЕСКИЕ ИНТЕРВАЛЫ
Доход кампании растёт по мере увеличения времени до блокировки Красная линия модели поднимается от двух часов до двадцати одних суток. Зелёная пунктирная линия отмечает бюджет кампании. Значения получены из раскрытых исходных параметров. $0$284 тыс.$567 тыс.$851 тыс.$1,13 млн2 ч6 ч24 ч3 сут7 сут14 сут21 сут Время до блокировки · логарифмические интервалы Расчётный чистый доход · USD $4,5 тыс.$13,5 тыс.$54 тыс.$162 тыс.$378 тыс.$756 тыс.$1,13 млн Бюджет $5 тыс.
Кривая визуализирует сценарий из раздела 03; это не наблюдаемые рыночные данные. Горизонтальные интервалы сжаты для читаемости. Источник: воспроизводимая модель с раскрытыми параметрами.

Вывод, имеющий регуляторное значение

Экономический смысл SLA
Блокировка за 2–4 часа  →  кампания убыточна   →  модель нерентабельна   →  атакующий уходит
Блокировка за 21 день   →  доходность >20 000%  →  модель сверхрентабельна →  масштабирование
Каждый час SLA имеет цену

Быстрый takedown — не «наказание», а инструмент подрыва экономики. Он не ловит преступника, он делает преступление бессмысленным. Каждый час SLA — это прямая субсидия рентабельности киберпреступности, выраженная в деньгах жертв.

Границы модели

Расчёт не учитывает затухание трафика, миграцию кампании на новый домен, повторных жертв и распределение неопределённости. Он показывает не точную сумму, а форму зависимости: доход растёт с временем жизни домена почти линейно, тогда как затраты фиксированы. Сокращение времени жизни — единственный параметр в этой модели, которым может управлять третья сторона.

04

Измерение ущерба: цифры, методология, корреляция

Публичные макропоказатели

Данные ниже — публично сообщённые оценки. Они заведомо неполны: по разным исследованиям, о мошенничестве сообщает от 15% до 30% пострадавших. То есть это нижняя граница.

Источник и категорияПоказательКомментарий
FBI IC3, годовой отчёт [10]≈$16,6 млрд заявленных потерьТолько США, только официальные обращения
Фишинг и спуфинг в IC3 [10]Самая массовая категория по числу жалобОсновной вектор — домен
Chainalysis, крипто-скам [14]$9,9–12,4 млрд годовой выручкиОценка по ончейн-данным
ScamSniffer, кошелёк-дрейнеры≈$494 млн, ≈332 000 жертв за годУзкий сегмент, почти полностью через домены
APWG [15]Более 1 млн уникальных атак за кварталПиковые кварталы
Interisle, Phishing Landscape [16]≈2 млн фишинговых доменов за периодРезкая концентрация в узкой группе регистраторов и зон
Стоимость абузоустойчивого домена$0,99 – $3,00Асимметрия: $1 затрат против $10⁵–10⁶ ущерба
Показатели измерены по разным методикам и не суммируются. Они приведены как порядок величин.
Асимметрия как метрика проблемы
Коэффициент рычага = ущерб на домен / стоимость домена

При среднем ущербе $50 000 и цене домена $1,50:

    K = 33 000 : 1

Ни в одной другой области инфраструктуры не существует актива с такой диспропорцией между стоимостью и потенциальным вредом, оставленного при этом без обязательного автоматизированного контроля.

Методология: где именно находится предотвратимый ущерб

Точные абсолютные цифры глобального ущерба недоступны никому. Но абсолютная величина и не нужна. Нужна доля ущерба, наступившая после момента детекта. Она вычисляется сопоставлением трёх независимых временных рядов.

РЯД A · ЗНАНИЕМомент, когда система узнала

Выпуск SSL-сертификата в CT-логах, появление домена в диффе зоны CZDS, первый abuse-репорт регистратору, появление в публичных фидах.

РЯД B · УЩЕРБМомент, когда ущерб причинён

Транзакции на кошелёк злоумышленника в блокчейне, жалобы жертв, первый и последний вывод средств.

РЯД C · РЕАКЦИЯМомент, когда система отреагировала

Ответ регистратора или его отсутствие, смена статуса домена в RDAP или WHOIS, уведомление от подразделения комплаенса.

Единственная значимая метрика отрасли
                     Ущерб, наступивший после детекта
Индекс бездействия = ─────────────────────────────────
                            Полный ущерб

Результат наложения

Интервал относительно детектаДоля причинённого ущербаСостояние реакции
До детекта (T−)≈5–10%Угроза ещё неизвестна — объективно непредотвратимо
T+0 … T+24 ч≈10–15%Репорт отправлен. Реакции нет
T+24 ч … T+7 сут≈55–70%Пик. Репорт проигнорирован. Домен жив
T+7 сут … T+21 сут≈15–25%Бюрократическая переписка. Домен жив
Устойчивый паттерн, воспроизводимый на массиве инцидентов. Расчётная оценка, подлежащая проверке на публичном датасете.
Итог
Предотвратимый ущерб при SLA = 24 часа:  ≈ 80–85%
Предотвратимый ущерб при SLA = 21 день:  ≈ 5–10%
Консервативная формулировка

Не менее 60% финансовых потерь в криптовалютных и банковских фишинг-схемах наступает после того, как угроза была технически подтверждена и передана ответственной стороне. Это потери не от незнания. Это потери от отказа действовать.

Применительно к одному узкому сегменту — кошелёк-дрейнерам с объёмом около $494 млн в год — сокращение медианного времени блокировки с 7 суток до 24 часов сохранило бы порядка $300–370 млн в год. В одном сегменте, по одной категории атак.

Как это опровергнуть

Тезис фальсифицируем. Достаточно опубликовать инцидентный датасет, в котором для каждого случая зафиксированы метки времени детекта, доставки репорта, реакции и ущерба. Если распределение ущерба во времени окажется иным — оценка подлежит пересмотру. Публикация такого датасета и есть следующий шаг: PATD в разделе 11 создаёт его автоматически.

05

Хронология предотвратимого ущерба

Ниже — две кривые на одной оси. Первая описывает фактический сценарий: детект произошёл, реакции нет, ущерб накапливается. Вторая — сценарий с жёстким SLA в 24 часа: домен мёртв, ущерб зафиксирован на уровне первых процентов.

Рисунок 2 · Накопление предотвратимого ущербаРАСЧЁТНАЯ МОДЕЛЬ · ЗОНА МЕЖДУ КРИВЫМИ — ПРЕДОТВРАТИМЫЙ УЩЕРБ
Накопленный ущерб при фактической реакции и при SLA в 24 часа Красная кривая непрерывно растёт до ста процентов за двадцать одни сутки. Зелёная кривая останавливается около пяти процентов через сутки. Площадь между ними — предотвратимый ущерб. 0%25%50%75%100%02 ч24 ч72 ч7 сут14 сут21 сут Время от момента детекта Накопленный ущерб Зона предотвратимого ущерба ≈80% Фактический сценарий Сценарий с SLA 24 ч Детект
Расчётная модель по распределению из раздела 04. Площадь между кривыми — доля ущерба, наступающая после того, как угроза уже известна ответственной стороне.

Площадь между двумя кривыми — это деньги конкретных людей. Не абстракция и не статистика. Разница между двумя строками в регламенте.

Скорость детекта против скорости процедуры

Атакующий

  • День 1Регистрация домена и выпуск SSL-сертификата
  • Дни 1–7Закупка рекламного трафика
  • Дни 2–8Пик сбора средств с жертв
  • Дни 5–15Вывод и обналичивание через миксеры
  • День 15Плановая ротация на новый домен

ИБ-сообщество

  • T+2 часаДетект по CT-логам и диффу зоны
  • T+2 часаВерификация сигнатуры дрейнера
  • T+3 часаAbuse-репорт регистратору и в публичные фиды
  • День 2Фиксация кошелька в публичных базах

Регистратор

  • Дни 2–16Игнорирование репорта
  • День 16Отписка «нарушений не обнаружено»

Комплаенс регулятора

  • Дни 5–16Обработка обращения
  • День 16Первое уведомление регистратору
  • Дни 16–37Срок регистратору на ответ — три недели
  • День 37Домен уже мёртв, ущерб причинён, инфраструктура ротирована
Читается однозначно

К моменту, когда регуляторный механизм только начинает работу, домен уже отработал полный цикл, деньги выведены, а инфраструктура ротирована. Регулятор приходит на кладбище и составляет протокол.

Где именно рвётся цепочка

T+2 чИБ-исследователь: детект и верификация

Собраны доказательства: хэш кита, скриншот, адрес кошелька, сетевой лог.

T+3 чРепорт направлен регистратору

Доставка подтверждена. Ответа нет.

T+1…7 сутЖертвы: 60–70% ущерба

Домен работает, реклама откручивается, средства выводятся.

T+7 сутПовторный репорт

Ответ: «мы не видим нарушений» — либо тишина.

T+7…14 сутЖалоба регулятору на неисполнение договора

Начинается процедура рассмотрения обращения.

T+14…37 сутУведомление и трёхнедельный срок на ответ

Домен продолжает работать весь этот период.

весь периодРеестр обладал технической возможностью прекратить инцидент за 60 секунд

Между реестром, у которого есть техническая возможность, и регулятором, у которого есть договорное полномочие, отсутствует автоматический канал исполнения.

Точка отказа локализована

Всё остальное — производные от одного пробела: между технической возможностью реестра и договорным полномочием регулятора нет автоматического канала исполнения.

06

Институциональный отказ: анатомия бездействия

Конфликт интересов как проектный дефект

ICANN — не государственный орган. Это некоммерческая корпорация, чей бюджет порядка $155 млн в год формируется преимущественно взносами реестров и аккредитованных регистраторов. Значительная часть поступлений — транзакционные сборы, пропорциональные числу регистраций. [1]

$155 млнгодовой бюджет регулятораПорядок величины. В принятом бюджете на FY27 объём финансирования операций — $165,1 млн; соотношение с $1 200 в год только увеличивается. [1]
≈98%поступлений от реестров и регистраторовТо есть от субъектов, договоры с которыми регулятор обязан контролировать. [1]
≈71%привязано к числу регистрацийТранзакционные сборы за billable-домены. Метрика, которую эффективная борьба с абузом снижает. [1]
01 · ПЛАТЕЛЬЩИКРеестры и регистраторы

Формируют свыше 90% бюджета взносами и транзакционными сборами.

02 · ПОЛУЧАТЕЛЬРегулятор

Аккредитует тех же субъектов, заключает с ними договоры и контролирует их исполнение.

03 · СТИМУЛОтрицательная обратная связь

Штрафы, отзыв аккредитаций и сокращение регистраций уменьшают собственную доходную базу.

04 · РЕЗУЛЬТАТМягкие сроки, рекомендательный тон

Бездействие обходится дешевле действия. Издержки несут третьи лица — жертвы.

Существенное уточнение

Прямой доход с одного «плохого» домена мал — транзакционный сбор составляет центы. Проблема не в прямой марже, а в структуре стимулов. Массовое правоприменение означает конфликт с плательщиками взносов, сокращение регистраций в зонах-донорах бюджета, судебные издержки и конфликты внутри собственной модели управления. Утверждение о структурной зависимости — проверяемый факт; утверждение об умышленном бездействии — гипотеза, которую следует проверять на данных о сроках реакции и санкциях.

Аккредитация как продаваемый иммунитет

Статус аккредитованного регистратора на практике функционирует не как знак качества, а как процессуальный щит: домен нельзя отключить одним обращением, как хостинг; обязателен формализованный abuse-процесс с многодневными сроками; регистратор становится единственной точкой входа и может её саботировать. Пока идёт переписка, инфраструктура работает.

Наблюдаемый паттернМеханика
Прокси-юрисдикцияЮридическое лицо в ЕС как фасад; фактическое управление — из юрисдикций, недоступных для правового воздействия
Аккредитация-однодневкаПолучение статуса, эксплуатация 1–3 года на массовом абузе, ликвидация до наступления последствий
Дробление портфеляНесколько мелких аккредитаций вместо одной крупной для размывания статистики абуза
Отписочный саботажШаблонный ответ «нарушений не выявлено» на верифицированное доказательство процедурно закрывает тикет
Бесконечное «последнее предупреждение»Регистратор годами получает уведомления без реальных санкций
Паттерны, наблюдаемые в публичной переписке и в открытой статистике абуза по регистраторам.

Сигнал, посылаемый рынку

Когда регистратор с многолетней историей игнорирования abuse-репортов сохраняет аккредитацию, система транслирует рынку рациональный экономический вывод:

Инвестиции в abuse-отдел и процессы информационной безопасности экономически невыгодны. Игнорирование дешевле соблюдения.

Добросовестные регистраторы, содержащие круглосуточные abuse-команды, оказываются в проигрышной конкурентной позиции. Регулятор, таким образом, не просто не пресекает нарушения — он наказывает соблюдение правил.

Абсурд трёхнедельного срока

На домен, в реальном времени похищающий данные банковских карт, регулятор направляет регистратору запрос и предоставляет три недели на ответ. Аналогия из физического мира: полиция наблюдает ограбление банка, звонит владельцу здания и даёт ему три недели на выяснение отношений с арендаторами, продолжая наблюдать вынос наличности.

Это не медленная процедура

Это процедура, спроектированная так, что её исполнение не может повлиять на исход инцидента. Механизм, гарантированно опаздывающий на порядок относительно длительности угрозы, не является механизмом защиты. Это ритуал документирования.

07

Определительная лазейка: как определение «DNS Abuse» легализует мошенничество

Отдельного разбора требует юридико-техническая конструкция, служащая главным укрытием. Обязательства регистраторов сформулированы вокруг понятия DNS Abuse, охватывающего закрытый перечень: вредоносное ПО, ботнеты, фишинг, фарминг и спам как средство доставки перечисленного. Одновременно проводится разграничение с злоупотреблениями на уровне содержимого сайта, которые прямо выводятся из сферы обязательной реакции регистратора. [2] [4]

Как это эксплуатируется

01 · РЕПОРТВерифицированное доказательство

Крипто-дрейнер, фейковый магазин или фальшивая инвестплатформа с подтверждённым ущербом.

02 · КЛАССИФИКАЦИЯРешение принимает нарушитель

Классификацию инцидента делает та же сторона, которая несёт издержки от блокировки.

03 · ВЕТКА A«Это фишинг — подделка бренда»

Возникает договорная обязанность отреагировать.

04 · ВЕТКА B«Это содержимое сайта»

Обязанность отсутствует. Ответ: «обратитесь к хостинг-провайдеру». Домен продолжает работать.

Практический результат

Крипто-дрейнер, не имитирующий конкретный бренд, а действующий под собственным «оригинальным» именем, формально не является DNS Abuse. Регистратор законно отказывает в блокировке. Домен, единственная функция которого — опустошение кошельков, защищён определением.

Так же выводятся из-под обязательной реакции: фейковые инвестиционные платформы, поддельные интернет-магазины, схемы pig butchering, липовые благотворительные сборы и мошеннические «службы возврата средств».

Требуемое исправление

Обязательства должны опираться не на способ обмана — подделку бренда, — а на характер вреда: доказанное присвоение чужих средств или данных.

Предлагаемая формулировка · VFHA

Verified Financial Harm Abuse — использование доменного имени для получения денежных средств, реквизитов платёжных инструментов, приватных ключей или seed-фраз посредством обмана, независимо от наличия имитации сторонних брендов и независимо от расположения размещаемого контента. При наличии подтверждённых доказательств VFHA обязательства регистратора и реестра по немедленной блокировке возникают вне зависимости от классификации инцидента как злоупотребления содержимым.

Границы предложения

VFHA не является действующей терминологией и сам по себе не создаёт договорных полномочий. Расширение перечня обязано сопровождаться точным тестом вреда, стандартом доказывания, пропорциональностью меры, юрисдикционной проверкой и правом на апелляцию. Расплывчатые ярлыки вроде «скам» недопустимы: категория должна быть уже, а не шире, чем нынешняя, — но опираться на вред, а не на способ.

08

Разрушение мифа о дороговизне: $100 против $155 000 000

Это центральный раздел документа. Он лишает регулятора последнего оправдания.

Стандартная линия защиты: тотальный мониторинг доменного пространства технически сложен, требует огромных вычислительных мощностей, штата аналитиков и бюджетов, которых нет. С инженерной точки зрения это утверждение ложно.

Все необходимые источники данных публичны и бесплатны

ИсточникЧто даётСтоимость
CZDS — централизованный доступ к зонам [9]Полные zone-файлы участвующих gTLD. Диффы дают все новые домены$0 по заявке
Certificate Transparency [8]Поток всех выпускаемых сертификатов в реальном времени — фактически лента «домен только что заработал»$0
RDAP / WHOISРегистратор, дата создания, статусы EPP$0
Passive DNS, открытые узлыИнфраструктурные связи, общие IP и NS$0
Открытые фидыПубличные списки фишинга, вредоносных URL и скам-кошельков$0
Блокчейн-эксплорерыПубличные транзакции на кошельки злоумышленников$0
Все источники доступны публично. Ни один не требует коммерческой подписки.
Ключевой момент

CT-логи решают задачу раннего обнаружения. Любой домен, готовящийся к использованию под HTTPS-фишинг, обязан получить сертификат, и факт его выпуска публикуется в реальном времени. Домен становится известен ИБ-сообществу раньше, чем на него приходит первый посетитель.

Честная оговорка о покрытии

CZDS покрывает зоны участвующих gTLD, а не все домены мира; CT фиксирует выпущенные сертификаты, а не всякое вредоносное использование. Это отличные сенсоры, но не полная картина. Утверждение раздела — не «видно всё», а «видно достаточно, чтобы обнаружить подавляющее большинство новых доменов до начала кампании, и стоит это сто долларов». [8] [9]

Реальные требования к вычислительным ресурсам

Задача: обработка потока новых доменов — от 150 до 500 тысяч в сутки, — сопоставление с сигнатурами, кросс-чек с фидами, скоринг, генерация репортов. Это потоковая обработка строк и хэшей, вычислительно тривиальная задача. Ей не требуется ни GPU-кластер, ни распределённое хранилище на петабайты.

РесурсТребованиеФактическая стоимость
Выделенный сервер: 8–16 ядер, 64–128 ГБ RAM, 2×NVMeОсновная обработка$60–120 / мес
ТрафикЗагрузка зон, CT-стримывключён
Хранилище архива диффов и логовХолодный архив$0–20 / мес
Программное обеспечениеGo, Python, PostgreSQL, ClickHouse — открытый код$0
ИтогоПолный мониторинг более 120 млн доменов в реальном времени≈ $100 / месяц
Не теоретическая оценка. Текущая рабочая практика независимых исследователей, обеспечивающих сплошной мониторинг глобальной зоны на одном сервере.
Порядок величинлогарифмическая шкала · величины несопоставимы по назначению
Сплошной мониторинг доменной зоны · в год$1 200
Отказоустойчивый продакшн · в год$10 400
Полное внедрение с персоналом и юристами · в год$500 400
Годовой бюджет регулятора$155 000 000
Логарифмическая ширина сохраняет видимость малых величин. Сравниваются заведомо разные по назначению бюджеты: проверяется не то, что правоприменение стоит сто долларов, а то, что базовый сбор и триаж не являются непосильной статьёй расходов.
Соотношение
БЮДЖЕТ РЕГУЛЯТОРА (год)                    СТОИМОСТЬ МОНИТОРИНГА (год)
$155 000 000                               $1 200
████████████████████████████████████       ▏ (0,00077%)

                        Соотношение: 1 : 129 000

Логическое следствие

Если один исследователь на сервере за $100 в месяц видит появление каждого нового домена в мире, получает сигнатуру фишинг-кита или дрейнера в течение минут и формирует репорт с доказательствами, то организация с бюджетом в $155 млн не имеет ни технического, ни финансового оправдания для сроков, измеряемых неделями.

Отсутствующее звено — не детект

Регулятору не нужно ничего мониторить самостоятельно. ИБ-сообщество уже выполняет эту работу за свой счёт и передаёт результаты бесплатно. Отсутствует исполнение: один HTTP-эндпоинт, принимающий верифицированный репорт, и один вызов EPP, устанавливающий serverHold при неисполнении регистратором обязанности в течение 24 часов. Объём разработки — недели. Отсутствие этого механизма в 2026 году объясняется исключительно решением его не создавать.

09

Предлагаемая архитектура: Automated Direct Enforcement

ADE — референсная архитектура, а не глобальный рубильник. Она стандартизирует конверт доказательств, решение и метки времени, оставляя уполномоченной стороне выбор наименее разрушительной эффективной меры.

Проектные принципы

ПринципОбоснование
1Регистратор — не единственная точка отказаСаботаж на одном узле не должен блокировать защиту
2Действие по умолчанию, а не запрос по умолчаниюОтсутствие мотивированного ответа в срок = согласие на эскалацию
3Консенсус независимых источниковЗащита от ложных срабатываний и от политически мотивированных блокировок
4Полная публичность процессаУстраняет возможность непубличных отписок
5Обратимость за минутыОшибка исправляется быстрее, чем причиняет вред
6Ноль ручного труда в типовом инцидентеЧеловек подключается только к апелляциям и спорным классификациям
Принципы, из которых выводятся все решения ниже.

Шесть уровней

01 · СБОРПубличные бесплатные источники

Диффы зон CZDS, Certificate Transparency, открытые фиды, верифицированные репорты, ончейн-данные.

02 · ДЕТЕКТНормализация и скоринг

Дедупликация, сигнатуры китов и хэши JS-дрейнеров, кросс-чек кошельков, инфраструктурные кластеры по NS, IP и сертификатам.

03 · ВАЛИДАЦИЯПорог консенсуса

Не менее трёх независимых подтверждений либо один воспроизводимый криптографический proof-of-concept. Копии одного и того же вышестоящего фида считаются одним источником.

04 · ПРОЗРАЧНОСТЬПубликация и старт таймера

Запись в PATD с подписанными доказательствами, уведомление регистратора, реестра и национального CERT, запуск таймера SLA.

05 · ИСПОЛНЕНИЕРеакция или автоматическая эскалация

Регистратор отреагировал — инцидент закрыт, рейтинг не ухудшен. Реакции нет — вызов EPP-интерфейса реестра и принудительный serverHold, плюс единица к счётчику неисполнения.

06 · АПЕЛЛЯЦИЯFast-track менее часа

Ошибочная блокировка снимается немедленно тем же подписанным каналом. Статистика ошибок публична.

Что архитектура не предполагает

Репортёр не получает прямого доступа к рычагу блокировки. Команду serverHold исполняет только сторона, обладающая договорным или правовым полномочием. Автоматическая эскалация по истечении срока и право реестра действовать — это предлагаемое изменение договоров, а не описание действующих полномочий.

Уровни доказательств

E1Непроверенный сигнал

Один фид, лексическое совпадение или репутационное утверждение. Годится для наблюдения, никогда не достаточен для блокировки.

E2Воспроизведённое поведение

Захват с меткой времени, показывающий кражу учётных данных, доставку вредоносного кода или обманный платёжный путь.

E3Независимое подтверждение

Не менее двух действительно независимых источников либо один воспроизводимый технический proof плюс проверка владения и контекста.

E4Квалифицированное подтверждение

Уполномоченный орган, затронутый сервис, владелец бренда или подтверждённые показания жертвы с защищённой цепочкой хранения.

Правило независимости

Три фида, копирующие один и тот же вышестоящий список, — это один источник, а не три. Граф происхождения обязан раскрывать общее происхождение, синхронизацию и перепубликацию.

Матрица SLA по категориям угроз

КатегорияДоказательствоSLA регистратораДействие при просрочке
Кража платёжных данных или seed-фразPoC-запрос, хэш кита, сетевой лог (E3/E4)4 часаserverHold немедленно
Крипто-дрейнерХэш JS, адрес кошелька с историей (E3/E4)6 часовserverHold немедленно
Фишинг банка или брендаСкриншот и подтверждение владельца бренда (E3)12 часовserverHold
Управляющий сервер вредоносного ПОСетевые индикаторы, отчёт песочницы (E3)12 часовserverHold
Фейковый магазин или инвест-скам (VFHA)Три и более подтверждённых жалобы жертв плюс ончейн-подтверждение24 часаserverHold
Скомпрометированный легитимный доменПодтверждение компрометации, а не злонамеренной регистрации12 часов на устранениеИзоляция пути или аккаунта. Блокировка домена не применяется
Массовая генерация по алгоритмуКластерный анализ24 часаЗаморозка кластера
Пилотные значения. Итоговые сроки должны выводиться из наблюдаемого времени жизни угроз, штатных возможностей и стоимости ошибки, а затем публиковаться вместе с распределением фактического исполнения.

Спецификация интерфейса

POST /v1/enforcement/report
POST /v1/enforcement/report
Authorization: Bearer <accredited-reporter-token>
Content-Type: application/json

{
  "domain": "example-scam.tld",
  "category": "crypto_drainer",
  "severity": "critical",
  "evidence_tier": "E3",
  "evidence": [
    { "type": "js_hash",       "value": "sha256:a3f1c9…" },
    { "type": "wallet",        "value": "0x9f2b…", "chain": "eth",
      "onchain_loss_usd": 184000 },
    { "type": "http_capture",  "url": "https://example-scam.tld/drain.js",
      "captured_at": "2026-03-01T08:14:22Z", "sha256": "…" },
    { "type": "ct_log_entry",  "value": "crt.sh/?id=112233445" }
  ],
  "collateral_context": {
    "registered_domain_scope": true,
    "shared_service": false,
    "mail_observed": false,
    "suspected_compromise": false
  },
  "corroborating_sources": ["feed_a", "chain_intel", "internal_soc"],
  "reporter_signature": "ed25519:…",
  "requested_sla_hours": 6
}
HTTP/1.1 202 Accepted
{
  "case_id": "PATD-2026-0301-004871",
  "consensus_score": 0.97,
  "evidence_tier": "E3",
  "patd_url": "https://patd.example/case/PATD-2026-0301-004871",
  "registrar": "example-registrar-inc",
  "registry": "tld-registry-operator",
  "sla_deadline": "2026-03-01T14:20:00Z",
  "escalation": "automatic_serverHold_on_expiry",
  "appeal_endpoint": "/v1/enforcement/appeal/PATD-2026-0301-004871"
}
Это весь объём отсутствующей функциональности

Один эндпоинт приёма, один таймер, один вызов EPP к реестру и один канал апелляции.

10

Registrar Toxicity Score: математика ответственности

RTS переводит поведение регистратора из области субъективных оценок в воспроизводимую публичную метрику. Он лишает недобросовестных операторов главного ресурса — размытости и анонимности статистики.

Формула
        w₁·U₂₄ + w₂·S + w₃·R
RTS = ───────────────────────── × ln(1 + D/D₀) × (1 − M)
              T_valid
ОбозначениеЗначениеВес
U₂₄Репорты уровня E3/E4, оставшиеся без мотивированного ответа более 24 часовw₁ = 1,5
SСаботаж: ответ «нарушений нет», опровергнутый повторной независимой верификациейw₂ = 3,0
RРецидив: повторные абузы того же владельца или паттерна после заявленной блокировкиw₃ = 2,0
T_validВсего валидных репортов за период
D / D₀Объём доменов под управлением к нормировочной базе в 100 000
MКоэффициент зрелости: круглосуточный abuse-канал, медианное время реакции, публичная отчётность (0…0,4)
Логарифмический множитель обеспечивает сопоставимость крупных и мелких регистраторов: масштаб учитывается, но не позволяет спрятать абуз в большом портфеле.

Классификация и последствия

RTSКлассАвтоматические последствия
0,00 – 0,20🟢 TrustedПубличный знак доверия. Приоритетный канал апелляций
0,21 – 0,50🟡 MonitoredПубличный отчёт, обязательный план исправления
0,51 – 0,85🟠 High RiskЗапрет на массовую регистрацию. Обязательная верификация регистранта. Повышенный взнос в компенсационный фонд
0,86 – 1,00+🔴 ToxicПрямой serverHold без ожидания регистратора. Публичное уведомление инфраструктурных партнёров. Запуск процедуры отзыва аккредитации при удержании более 90 дней
Пороговые значения — предмет калибровки на исторических данных до, а не после введения метрики.
Обязательные оговорки к метрике

Наивный рейтинг искажается размером портфеля, покрытием фидов, составом клиентов и долей скомпрометированных доменов среди злонамеренно зарегистрированных. Публикация обязана сопровождаться числом наблюдений, окном измерения, доверительными интервалами, покрытием источников и разделением «злонамеренная регистрация / компрометация». Рейтинг никогда не может служить основанием для коллективной блокировки всех клиентов регистратора.

Интеграция с инфраструктурным слоем — главный рычаг

RTS публикуется как машиночитаемый фид. Это позволяет инфраструктурным операторам действовать самостоятельно, не дожидаясь регулятора.

01Публичные DNS-резолверы и CDN

Понижение доверия к зонам токсичных регистраторов.

02Браузерные защитные списки и почтовые провайдеры

Ускоренная маркировка новых доменов из зон с высоким рейтингом токсичности.

03Рекламные платформы

Запрет закупки рекламы — прямой удар по стоимости привлечения жертвы.

04Криптокошельки и биржи

Предупреждение в момент подключения кошелька к домену.

Ключевой момент стратегии

Если регулятор отказывается действовать, RTS позволяет рынку обойти регулятора. Токсичный регистратор становится коммерчески непригоден: его домены не проходят рекламную модерацию, помечаются кошельками и теряют доверие резолверов. Регуляторное давление заменяется рыночным.

11

PATD: публичный реестр прозрачности абузов

Public Abuse Transparency Database — механизм, устраняющий саботаж не техническими, а репутационными средствами. Каждый верифицированный репорт и вся последующая коммуникация публикуются в открытом, индексируемом, машиночитаемом виде с криптографическими метками времени.

CASE PATD-2026-0301-004871🔴 ПРОСРОЧЕНО
Домен
example-scam.tld
Категория
Крипто-дрейнер (VFHA), уровень доказательств E3
Регистратор
Example Registrar Inc. — RTS 0,91 🔴 Toxic
Реестр
TLD Registry Operator Ltd.
Детект
2026-03-01 08:14 UTC (T+0)
Репорт отправлен
2026-03-01 08:20 UTC (T+6 мин), доставка подтверждена
Дедлайн SLA
2026-03-01 14:20 UTC (6 ч, критическая категория)
Реакция регистратора
отсутствует
Просрочка
312 часов
Подтверждения
три независимых источника · consensus score 0,97
Ущерб по ончейн-данным
$184 000 · 61 подтверждённая жертва
Ущерб после отправки репорта
$171 400 — 93,1%
Доказательства
sha256:a3f1c9… · HAR-архив · запись в CT
Применённое действие
serverHold автоматически, T+6 ч 01 мин

Иллюстративная карточка инцидента. Формат публичной записи PATD.

Что PATD делает невозможным

ПрактикаПочему прекращается
«Мы не получали репорт»Публичная метка времени доставки
«Мы не нашли нарушений»Доказательства опубликованы, любой может проверить
Тихое затягивание сроковСчётчик просрочки виден публично и растёт в реальном времени
Занижение статистики абузаАгрегация ведётся автоматически, а не самим регистратором
«Мы не знали о проблемах у этого регистранта»Публичная история по регистранту и по инфраструктурному кластеру
Репутационный механизм заменяет процедурное принуждение там, где последнее не работает.

Три уровня доступа

PПубличная запись

Идентификатор дела, индикатор, широкая категория, ключевые метки времени, уровень доказательств, роли сторон, код исхода, состояние апелляции и хэши закрытых материалов.

CДоступ договорной стороны

Воспроизводимые технические доказательства, канал связи, контекст сопутствующего ущерба и инструкции по сохранению данных.

RДоступ уполномоченных органов

Данные жертв, финансовая атрибуция, материалы активного расследования и неотредактированная цепочка хранения.

Приватность как проектное требование

Публикация всех материалов подряд раскрыла бы данные жертв, персональную информацию, методы расследования и работающие эксплойт-пути. Поэтому реестр многоуровневый. Записи только добавляются: исправления не стирают историю, а добавляют замещающую запись. Публичный поиск обязан подчиняться правилам хранения, препятствовать массовому выявлению жертв и предусматривать порядок исправления неточных персональных данных.

Побочный эффект высокой ценности

PATD автоматически формирует эталонный датасет предотвратимого ущерба: для каждого инцидента известны момент детекта, момент реакции и распределение ущерба во времени. Это впервые даёт отрасли объективную, а не оценочную метрику качества регуляторной работы — и делает её пригодной для использования в национальном законодательстве и судебных процессах. Это же и есть проверка тезиса раздела 04.

12

Реальная смета внедрения

Все оценки приведены без корпоративной надбавки, исходя из фактических рыночных цен на инфраструктуру и открытое программное обеспечение.

Вариант A · Технический минимум

ПозицияВ месяцВ год
Выделенный сервер: 16 ядер, 128 ГБ, NVMe$100$1 200
Доступ к CZDS, CT-логам, открытым фидам$0$0
Программное обеспечение с открытым кодом$0$0
Итого$100$1 200
Этот вариант уже работает на практике и обеспечивает сплошной мониторинг более 120 млн доменов.

Вариант B · Отказоустойчивый продакшн

ПозицияВ год
Три выделенных сервера в разных дата-центрах, отказоустойчивый кластер$5 400
Резервное хранилище и архив юридической значимости$1 200
Публичный веб-интерфейс PATD и CDN$1 000
Аппаратный модуль безопасности для подписи доказательств$2 000
Мониторинг, оповещения, резервные копии$800
Итого инфраструктура$10 400
Уровень, пригодный для эксплуатации регулятором или отраслевым консорциумом.

Вариант C · Полное внедрение с персоналом

ПозицияВ год
Инфраструктура — вариант B$10 400
Два инженера: разработка, поддержка, интеграции EPP$260 000
Один юрист: обработка апелляций, судебный риск$130 000
Резерв на апелляции и внешний аудит алгоритмов$100 000
Итого≈$500 400
Максимум разумного. Включает человеческий контроль, юридическую защиту и независимый аудит алгоритмов.

Сопоставление с бюджетом

ВариантГодовая стоимостьДоля бюджета регулятора
A · Минимум$1 2000,0008%
B · Продакшн$10 4000,0067%
C · Полный, с людьми и юристами$500 4000,32%
Знаменатель — $155 млн в год.
Возврат инвестиций
Даже при самой консервативной оценке — предотвращение $300 млн ущерба в год
в одном узком сегменте при полной смете варианта C:

ROI = ($300 000 000 − $500 400) / $500 400 ≈ 59 850%

Соотношение затрат и предотвращаемого вреда — порядка 1 : 600 000.
Условие корректности расчёта

Расчёт возврата инвестиций справедлив ровно в той мере, в какой справедлива оценка предотвратимого ущерба из раздела 04. Именно поэтому публикация инцидентного датасета — не формальность, а условие обоснованности всей экономики предложения.

13

Дорожная карта: шесть месяцев

МЕСЯЦ 1–2Нормативная база

Поправка в договоры: категория VFHA. Матрица SLA (4 / 6 / 12 / 24 часа) как обязательная. Мандат реестрам на приём serverHold через программный интерфейс.

МЕСЯЦ 2–3Прозрачность

Запуск PATD в публичном доступе. Публикация RTS всех регистраторов вместе с методикой, окном измерения и доверительными интервалами.

МЕСЯЦ 3–4Технический контур

Приём данных: CZDS, Certificate Transparency, открытые фиды. Модуль консенсуса и защиты от злоупотреблений. Аккредитация доверенных репортёров.

МЕСЯЦ 5Правоприменение

Интеграция EPP с реестрами. Пилот на трёх наиболее токсичных зонах. Fast-track апелляции менее часа.

МЕСЯЦ 6+Масштабирование

Полное покрытие gTLD. Запуск процедуры отзыва аккредитации при удержании RTS выше 0,86 более 90 дней.

Критические контрольные точки

ВехаСрокКритерий выполнения
M1Месяц 2VFHA закреплён в договорах; лазейка «содержимое сайта» закрыта
M2Месяц 3PATD публичен; каждый репорт имеет неопровержимую метку времени
M3Месяц 4Технический контур обрабатывает 100% новых доменов gTLD
M4Месяц 5Первый автоматический serverHold без участия регистратора
M5Месяц 6Медианное время takedown по критическим категориям — менее 6 часов
Каждая веха проверяема извне по публичным данным PATD.
Правило масштабирования

Переход от пилота к полному внедрению допустим только при подтверждённом ускорении реальной митигации и непревышении заранее объявленных лимитов по ложным срабатываниям, инцидентам приватности, срокам апелляции и сопутствующему отключению легитимных сервисов.

14

Метрики успеха

МетрикаТекущее состояниеЦель за 6 мес.Цель за 12 мес.
Медианное время takedown, критические категориидни–недели< 6 ч< 2 ч
Доля репортов без реакции более 24 чвысокая< 10%< 2%
Индекс бездействия — ущерб после детекта к полному ущербу≈60–85%< 25%< 10%
Доля инцидентов, закрытых без участия человека≈0%> 85%> 95%
Число регистраторов с RTS выше 0,86не измеряетсяпублично известно0
Доля ложных срабатыванийне измеряется< 0,1%< 0,05%
Медианное время отмены ошибочной блокировкипроцедуры нет< 60 мин< 20 мин
Доля скомпрометированных доменов, отключённых целикомне измеряется< 5%< 1%
Средний ущерб на инциденттекущий уровень−70%−85%
Метрики публикуются вместе с числом наблюдений, окном измерения и доверительными интервалами.
Главный показатель

Индекс бездействия — единственная метрика, честно отвечающая на вопрос: сколько денег было потеряно людьми уже после того, как система узнала об угрозе. Её публикация обязательна. Показатели ложных срабатываний и времени восстановления публикуются рядом с ней и в том же отчёте — скорость без учёта ошибок не является достижением.

15

Разбор контраргументов

Профессиональная добросовестность требует рассмотреть возражения, которые будут выдвинуты.

«Это цензура и угроза свободе слова»

Предлагаемая система охватывает исключительно доказанное присвоение чужих средств и данных: кражу seed-фраз, реквизитов карт, поддельные платёжные формы. Она принципиально неприменима к политическому, религиозному, журналистскому или любому иному выражению мнений. Конструкция специально спроектирована против произвола: требуется консенсус не менее трёх независимых источников, все доказательства публикуются, действие обратимо в течение часа. Это более высокий стандарт прозрачности, чем существующая практика непубличных блокировок по непубличным основаниям.

«Ложные срабатывания уничтожат легитимный бизнес»

Риск реален и адресован четырьмя механизмами:

  1. порог консенсуса — не менее трёх независимых источников либо воспроизводимое криптографическое доказательство;
  2. fast-track апелляция с восстановлением менее чем за час;
  3. публичная ответственность репортёров: аккредитованный источник с высокой долей ошибок теряет доверенный статус;
  4. приоритетная предварительная верификация для доменов с историей и трафиком.

Сравнение рисков: ошибочная блокировка добросовестного домена приносит убыток на несколько часов и полностью обратима. Не-блокировка скам-домена приносит безвозвратную потерю средств жертв. Асимметрия ущерба однозначна. При этом сама асимметрия не является разрешением на небрежность: доля ложных срабатываний — публикуемая метрика, а не внутренняя статистика.

«Нарушается принцип многосторонности»

Многосторонняя модель — метод выработки политик, а не основание для отказа от исполнения уже принятых обязательств. Договорная обязанность реагировать на абуз существует. [2] [3] Речь идёт не о введении новой политики, а об автоматизации исполнения действующего договора — устранении разрыва между записанным правом и фактическим бездействием.

«Реестры юридически не могут блокировать домены по требованию»

Технически serverHold — штатный статус EPP, применяемый реестрами регулярно: при неоплате, судебных решениях, ошибках регистрации. [7] Юридически соглашения между регулятором и реестрами являются договорными и подлежат изменению по той же процедуре, что и любые другие их пункты. Отсутствие полномочия — не факт природы, а следствие сознательного невключения такого пункта.

«Злоумышленники перейдут в национальные зоны»

Это ожидаемый и желательный результат. Во-первых, часть трафика немедленно теряется: национальные зоны имеют более низкое доверие у пользователей, антифрод-систем и рекламных платформ, что напрямую снижает конверсию. Во-вторых, национальные регистратуры находятся под юрисдикцией конкретных государств — там применимы прямые правовые механизмы, отсутствующие в gTLD. В-третьих, публикация RTS позволяет распространить рыночное давление и на них. Вытеснение абуза в более контролируемые и менее конверсионные зоны — не провал стратегии, а её выполнение.

«Регулятор — технический координатор, а не правоохранительный орган»

Организация, которая выдаёт аккредитации, дающие право управлять критическим ресурсом; взимает за это плату; заключает договоры с обязательствами по абузу; ведёт подразделение комплаенса и рассматривает жалобы, — уже приняла на себя регуляторную функцию. Вопрос не в том, регулятор ли она. Вопрос в том, почему принятая функция исполняется способом, гарантированно не влияющим на исход инцидента. Полномочие без исполнения — не координация, а формальное присвоение ответственности без её несения.

«Система уже работает — есть отчёты о приостановленных доменах»

Опубликованная отчётность о правоприменении фиксирует расследования, приостановленные домены и уведомления о нарушении договора. [5] Эти цифры опровергают крайнее утверждение, будто система не делает ничего, — и настоящий документ такого утверждения не делает. Они не опровергают тезис о времени: измеряется не факт действия, а его задержка относительно момента, когда угроза стала известна. Пока не публикуются метки времени детекта, доставки репорта и митигации, утверждение о достаточности контроля остаётся непроверяемым — в обе стороны. Именно это и предлагается измерить.

16

Заключение

Настоящий документ устанавливает четыре положения, каждое из которых подкреплено экономическим расчётом, техническими данными или публичной статистикой.

  1. Домен — не расходник за один доллар, а капитальный актив, вокруг которого выстроен весь бюджет мошеннической кампании. Быстрая блокировка не «беспокоит» злоумышленника — она делает его модель убыточной. При блокировке за 2–4 часа кампания уходит в минус; при блокировке за 21 день доходность превышает 20 000%.
  2. Основная масса ущерба, 60–85%, наступает после того, как угроза была технически обнаружена и передана ответственной стороне. Это ущерб, причинённый не незнанием, а отказом действовать. Он измерим, документируем и адресуем.
  3. Полный технический контроль над всей глобальной доменной зоной стоит около $100 в месяц и уже осуществляется независимыми исследователями. Для организации с бюджетом $155 млн в год аргумент «недостаточно ресурсов» несостоятелен на четыре порядка. Полное внедрение вместе с персоналом и юридическим резервом составляет 0,32% бюджета.
  4. Регулятору не требуется ничего обнаруживать. ИБ-сообщество выполняет детект бесплатно и уже передаёт результаты. Отсутствующее звено — исполнение: один API-эндпоинт, один таймер SLA и один вызов EPP serverHold.

Из этого следует единственный корректный вывод. Медленный takedown — не техническое ограничение и не следствие нехватки средств. Это свойство спроектированной системы, в которой:

  • регулятор финансируется теми, кого обязан контролировать;
  • доход привязан к объёму регистраций, который эффективная защита снижает;
  • определение «DNS Abuse» составлено так, что крупные категории финансового мошенничества выпадают из-под обязательной реакции;
  • аккредитация функционирует как процессуальный иммунитет, недоступный обычному хостингу;
  • добросовестные регистраторы, содержащие abuse-команды, оказываются в проигрышной конкурентной позиции.
Формулировка, от которой не уйти

Предоставление трёх недель на ответ по домену, в реальном времени похищающему платёжные данные, при доступной технической возможности прекратить инцидент за 60 секунд — это не медлительность. При наличии знания, полномочия, средств и технической возможности это следует называть институциональным попустительством.

Организация, принявшая на себя ответственность за адресное пространство Интернета, обязана либо обеспечить исполнение принятых обязательств, либо публично признать, что не исполняет их, — и уступить эту функцию механизмам, способным работать в темпе угрозы.

Каждое положение этого документа фальсифицируемо. Оценка предотвратимого ущерба проверяется публикацией инцидентного датасета. Стоимость мониторинга проверяется публикацией нагрузки, перечня источников и счетов за инфраструктуру. Сроки реакции проверяются пилотом с контрольной группой. Подтверждение обосновывает изменение договоров; опровержение укажет, какое допущение оказалось неверным. Стоимость проверки установлена и составляет сто долларов в месяц.

Все остальные аргументы исчерпаны.

Связанное расследованиеИллюзия в $155 миллионов

Расследование, из которого вырос этот документ: как устроено финансирование регулятора и почему бездействие обходится ему дешевле правоприменения.

Читать расследование
Раскрытие метода. PhishDestroy — независимый некоммерческий проект в области threat intelligence. Настоящая публикация является инженерно-политическим предложением, а не юридической консультацией, программой ICANN или рецензируемой научной работой. Расчёты, обозначенные как модели, приведены вместе с исходными параметрами и подлежат независимому пересчёту. Ни одна цифра в этом документе не требует доверия к автору — каждая проверяема.
17

Глоссарий

ТерминОпределение
serverHoldСтатус EPP, устанавливаемый реестром. Домен исключается из зоны и не резолвится глобально. Не может быть снят регистратором
clientHoldАналогичный статус, устанавливаемый регистратором. Обратим им же
EPPExtensible Provisioning Protocol — протокол взаимодействия регистратора и реестра
CZDSCentralized Zone Data Service — централизованный доступ к zone-файлам gTLD
CT-логиCertificate Transparency — публичный журнал только на добавление, фиксирующий все выпущенные TLS-сертификаты
RDAPRegistration Data Access Protocol — современная замена WHOIS
RAARegistrar Accreditation Agreement — договор регулятора с регистратором
ДрейнерСкрипт, опустошающий криптокошелёк после подключения жертвой
CACCustomer Acquisition Cost — в контексте атаки: стоимость привлечения одной жертвы
TakedownПрекращение работы вредоносного ресурса
VFHAVerified Financial Harm Abuse — предлагаемая категория абуза, основанная на характере вреда, а не на способе обмана
RTSRegistrar Toxicity Score — предлагаемая публичная метрика токсичности регистратора
PATDPublic Abuse Transparency Database — предлагаемый публичный реестр абуз-инцидентов
Индекс бездействияДоля ущерба, наступившая после момента детекта угрозы
E1 … E4Уровни доказательств: от непроверенного сигнала до квалифицированного подтверждения
Термины используются в этом документе в указанных значениях.

Оговорка о точности

Макропоказатели ущерба основаны на публично опубликованных отчётах. Приведённые абсолютные суммы отражают заявленные потери и являются нижней границей: значительная доля жертв не обращается в официальные инстанции. Расчёты по модели рентабельности в разделе 03 и оценки распределения ущерба во времени в разделе 04 являются аналитическими и приведены с указанием исходных параметров для независимой проверки и пересчёта. Стоимость инфраструктуры в разделах 08 и 12 отражает фактические рыночные цены на выделенные серверы и открытое программное обеспечение и подлежит прямой верификации.

Принцип публикации

Ни одна цифра в этом документе не требует доверия к автору. Каждая проверяема.

A

Источники и примечания

ICANN, Adopted FY27 Budget (2026)

Источник данных о структуре финансирования и доле поступлений от реестров и регистраторов.

ICANN, 2024 Global Amendment to the Registrar Accreditation Agreement

Первичный договорный источник обязательств регистратора по DNS Abuse.

ICANN, 2024 Global Amendment to the Base gTLD Registry Agreement

Первичный договорный источник обязанностей оператора реестра по митигации.

ICANN Contractual Compliance, DNS Abuse Obligations Advisory (2024)

Операционное толкование, требования к репортам и примеры надлежащей митигации; сроки неформальной стадии рассмотрения.

ICANN, Enforcement of DNS Abuse Mitigation Requirements (2024)

Полугодовой отчёт о правоприменении: число расследований, приостановленных доменов и уведомлений о нарушении.

ICANN SSAC, SAC115: Interoperable Approach to Addressing Abuse Handling (2021)

Контекст по совместимости abuse-репортов и качеству доказательств.

Hollenbeck, RFC 5731: EPP Domain Name Mapping (2009)

Техническое определение статусов домена EPP, включая устанавливаемые сервером.

Laurie et al., RFC 9162: Certificate Transparency Version 2.0 (2021)

Спецификация протокола и границы применимости CT как сенсора.

ICANN, Centralized Zone Data Service

Охват и модель доступа к zone-файлам участвующих gTLD.

FBI Internet Crime Complaint Center, 2025 IC3 Annual Report

Данные о числе жалоб и заявленных потерях, включая фишинг и спуфинг.

Bijmans et al., Catching Phishers By Their Bait (USENIX Security, 2021)

Измерения времени жизни фишинговой инфраструктуры на конкретном датасете.

Newly Registered Domains and Phishing Lifetimes, Journal of Cybersecurity (2026)

Эмпирические данные о новых зарегистрированных доменах и распределении времени жизни.

Inferential Analysis of Maliciously Registered Domains — INFERMAL (2024)

Анализ злонамеренных регистраций и факторов экосистемы; ограничения причинных выводов.

Chainalysis, 2026 Crypto Scam Trends

Оценка объёма ончейн-поступлений мошеннических схем; не приравнивается к доменному фишингу.

APWG, Phishing Activity Trends Report, Q1 2026

Число наблюдаемых атак и URL; метрика не эквивалентна числу уникальных доменов.

Cybercrime Information Center / Interisle, Phishing Landscape 2025

Разделяет наблюдаемые атаки, уникальные домены и злонамеренно зарегистрированные домены.

Verisign, Domain Name Industry Brief, Q2 2026

Данные об общем числе регистраций во всех доменах верхнего уровня.