# PhishDestroy — ru/registrar-abuse-response-failure ================================================================ Title: Регистраторы игнорируют сообщения о злоупотреблениях Canonical: https://phishdestroy.io/ru/registrar-abuse-response-failure Published: 2026-03-22T00:00:00 Updated: 2026-03-22 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/images/registrar-abuse-wall.png ## SUMMARY ---------------------------------------------------------------- Практический разбор неэффективной реакции регистраторов на злоупотребления: фишинговые домены оставались активными, подвергая пользователей краже данных и финансовому мошенничеству. ## STRUCTURE ---------------------------------------------------------------- - Неработающая система - Кто превосходит 16 антивирусных движков? - Нет власти, которую они уважали бы - Финансовое поощрение - Доказательства: оперативные данные из наших отчетов - Цифры не лгут - Среднее время активности - Максимальное время активности - Общее количество отправленных отчетов - Домены с VT ≥ 10 - Рецидивисты: разбивка по регистраторам - apiname.com - GlobalDomainGroup - Tucows / IdentityDigital - NiceNIC (nicenic.net) - Porkbun - Dynadot - domain.me - Общее количество часов бездействия со стороны регистратора - Что мы отправляем и что они делают - Наш отчет содержит - Ответ регистратора - Стандарт ICANN, которого не существует - Они принимают меры против типосквоттинга — но не против фишинга - Отчет о типосквоттинге - Сообщение о фишинге/мошенничестве - Мы делаем их работу — бесплатно - Регистраторы, которые действуют - Регистраторы, защищающие мошенников - Обязательные к применению стандарты - Рамочное соглашение с ICANN (§3.18) - APWG - Меры Федеральной торговой комиссии (FTC) - DNSAI - 50 000 доменов, и их число продолжает расти - Из отчета для пострадавших: каждый час на счету - Должны ли регистраторы выплачивать компенсацию пострадавшим? - Кто за это расплачивается - Что должно измениться ## CONTENT ---------------------------------------------------------------- Вернуться к новостям РАССЛЕДОВАНИЕ • Время чтения: 15–18 мин Когда сообщения о злоупотреблениях остаются без ответа: как регистраторы становятся «молчаливыми» соучастниками киберпреступлений Слушать статью 0:00 / --:-- Скачать в формате PDF — Официальный отчет Мы отправляем отчеты о злоупотреблениях, подкрепленные доказательствами — результаты проверки на VirusTotal, скриншоты, данные из черных списков, результаты антивирусных сканирований. Регистраторы получают их, но ничего не предпринимают. Некоторые фишинговые домены остаются в сети 1 788 часов и 13 отдельных отчетов. Это не сбой системы — это проектное решение. Вот данные. ~8 минут чтения· Обновлено Март 2026 года· PhishDestroy Research Неработающая система Каждое отправленное нами сообщение о нарушении соответствует четкому протоколу: URL-адрес домена, категория (фишинг, крипто-драйнер, поддельное казино), количество обнаружений на VirusTotal, скриншоты в качестве доказательств и статус в черном списке. Это не расплывчатые жалобы — это полные пакеты доказательств. И тем не менее, один домен за другим продолжает оставаться в сети в течение недели и месяцы после первого отчета. Не существует единого стандарта, определяющего, как регистраторы должны реагировать на сообщения о злоупотреблениях. Нет соглашения об уровне обслуживания (SLA). Нет обязательных сроков ответа. Нет показателей подотчетности. Каждый регистратор самостоятельно решает, как поступить с доменом, на который было подано сообщение о 16 антивирусных движков заслуживает внимания — либо шаблонного ответа и закрытия заявки. 1 788 ч payscrow[.]bet — домен активен в течение 75 дней, несмотря на 6 сообщений о нарушениях и 16 обнаружений на VirusTotal. Регистратор: Tucows / Identity Digital. Кто превосходит 16 антивирусных движков? Это вопрос, на который ни один регистратор не хочет отвечать. Когда «Касперский», ESET, Fortinet, BitDefender, Sophos, G-Data и ещё десять поставщиков решений для обеспечения безопасности помечают домен как вредоносный на VirusTotal — и служба по борьбе со злоупотреблениями регистратора принимает решение «Действия не требуются» — а кто именно позвонил? Подумайте, насколько это абсурдно: один-единственный аналитик по кибербезопасности в регистратуре отклоняет совокупные данные аналитики угроз, полученные от 16 независимых антивирусных движков, каждая из которых располагает миллиардами точек данных, специализированными исследовательскими лабораториями и многолетним опытом. На каком основании? Какой инфраструктурой сканирования располагает команда по борьбе со злоупотреблениями в NiceNIC или GlobalDomainGroup, которая превосходит инфраструктуру «Лаборатории Касперского»? Ответ прост: ни одного. Они не проверяют. Они не анализируют. Либо они вообще не смотрят на отчет, либо руководствуются финансовыми соображениями: действующий домен приносит доход, а приостановленный — нет. farewex[.]com — Отправлено 13 сообщений о злоупотреблениях. 13 обнаружений на VirusTotal. Активность продолжается 1 352 часа (56 дней). Регистратор (apiname.com / Verisign) получил доказательства от антивирусных компаний, платформ по анализу угроз и отдела по обеспечению соответствия требованиям ICANN. Домен по-прежнему активен. Кто решил, что это допустимо? Давайте разберемся, что это означает: кто-то из сотрудников регистратора ознакомился с данными, предоставленными 13 независимыми поставщиками решений по обеспечению безопасности, и 13 отдельными сообщениями о злоупотреблениях — и решил, что его собственное суждение имеет преимущественную силу. Это не ошибка. Это политика. Нет власти, которую они уважали бы Назовите хотя бы одного производителя антивирусных программ, к мнению которого регистраторы относятся как к авторитетному. Вы не сможете — потому что такого просто нет. «Касперский» — определяет домен? Игнорируется. ESET — система определяет это как фишинг? Игнорируется. Fortinet — блокирует его на сетевом уровне? Игнорируется. BitDefender — предупреждает миллионы пользователей? Никто не обращает внимания. Google Safe Browsing — крупнейшая в мире система обеспечения безопасности в Интернете? И на это по-прежнему не обращают внимания. Существует отсутствие порога обнаружения в случае которых регистратор обязан принять меры. Не 5 антивирусных движков. Не 10. Не 16. Домен может быть отмечен всеми антивирусными компаниями на VirusTotal, попасть в несколько черных списков и стать предметом десятка жалоб о злоупотреблении — и при этом у регистратора нет юридически обязательного обязательства что-либо предпринимать. Это не пробел в системе. Вот такая система. Отрасль регистрации доменов успешно избежала введения каких-либо обязательных стандартов, которые обязывали бы её учитывать выводы исследователей в области безопасности, производителей антивирусных программ или платформ анализа угроз. Когда 16 из 70 сканирующих модулей обнаруживают угрозу в домене — это не «возможно». Это консенсус. А команда регистратора по борьбе со злоупотреблениями, не имеющая никакой инфраструктуры для сканирования и преследующая финансовую заинтересованность в том, чтобы домен продолжал существовать, игнорирует этот консенсус. 0 Число производителей антивирусных программ, результаты проверки которых регистраторы обязанный на что можно было бы отреагировать. Ни «Касперский», ни ESET, ни Google. Ничего. Поступило более 50 000 сообщений о злоупотреблениях. Регистратор устоял. Домены по-прежнему доступны в сети. Финансовое поощрение Регистраторы доменов взимают ежегодную плату за каждый домен. Каждое приостановление действия домена — это упущенная выгода. Каждая ликвидация домена — это риск возмещения средств. Существует прямой и поддающийся количественной оценке финансовый стимул для поддержания доменов в активном состоянии — при этом за игнорирование сообщений о злоупотреблениях не предусмотрено никаких финансовых санкций. Это касается не всех поставщиков инфраструктуры. Cloudflare, например, оперативно рассматривает жалобы о злоупотреблениях и не получает дохода от регистрации доменов таким же образом. Это различие имеет значение: когда компания, рассматривающая вашу жалобу, извлекает выгоду из того, что домен остается в сети, возникает структурный конфликт интересов. Доказательства: оперативные данные из наших отчетов Ниже приведён фрагмент из нашего журнала эскалации случаев злоупотреблений за март 2026 года. Каждая запись представляет собой реальный фишинговый домен, который был по-прежнему действует на момент подготовки отчета, несмотря на ранее поступившие сообщения и подтвержденные случаи обнаружения. Домен | Отчеты | Активное время (часы) | VT | BL | Злоупотребление полномочиями регистратора payscrow[.]bet | 6 | 1 788 ч | 16 | — | Tucows 6chicken9[.]top | 4 | 1 783 ч | 4 | 1 | Выносливость apphyena[.]trade | 2 | 1 781 ч | 3 | — | NiceNIC airdrop[.]autos | 3 | 1 364 ч | 4 | 1 | Gname amlstats[.]com | 7 | 1 363 ч | 14 | 1 | Tucows amlscore[.]info | 7 | 1 363 ч | 9 | 1 | Tucows amlwallets[.]io | 4 | 1 363 ч | 10 | 1 | nic.io aavleaderboard[.]assetavenue[.]capital | 2 | 1 359 ч | 1 | — | IdentityDigital airdropchime[.]com | 2 | 1 359 ч | 1 | — | Namecheap farewex[.]com | 13 | 1 352 ч | 13 | — | apiname.com app[.]whitewhalesmeme[.]com | 4 | 1 330 ч | 14 | — | Verisign zordex[.]us | 3 | 1 314 ч | 14 | — | apiname.com alhpatrademarket[.]com | 2 | 1 278 ч | 15 | — | GlobalDomainGroup angelferno[.]com | 2 | 1 278 ч | 7 | 1 | NiceNIC ansol[.]cc | 4 | 1 278 ч | 4 | 1 | NiceNIC amltrackerbot[.]com | 2 | 1 278 ч | 6 | 1 | Tucows amlstatement[.]info | 4 | 1 228 ч | 16 | — | Porkbun a8vx[.]top | 2 | 1 049 ч | 16 | — | Dynadot amlinfo[.]now | 2 | 1 033 ч | 2 | — | Porkbun xwinner[.]cc | 4 | 1 026 ч | 14 | — | GlobalDomainGroup xerowex[.]com | 6 | 1 021 ч | 14 | — | apiname.com menty[.]sbs | 4 | 985 ч | 16 | — | gen.xyz perowex[.]com | 5 | 971h | 14 | — | apiname.com amlbot[.]im | 4 | 965 ч | 6 | — | nic.im 3capitalstrading[.]com | 2 | 879h | 2 | — | GlobalDomainGroup naebex[.]com | 5 | 826h | 11 | — | PDR casbatle[.]com | 2 | 803h | 2 | — | NiceNIC amlchecknow[.]digital | 2 | 751h | 6 | — | PDR sollfalare[.]top | 2 | 730 ч | 3 | — | Выносливость marketcsgo[.]net | 2 | 717h | 15 | — | GlobalDomainGroup dinadrop[.]com | 2 | 717h | 6 | — | GlobalDomainGroup dotabuff[.]org | 2 | 674 ч | 2 | — | PIR casesbattle[.]org | 2 | 652 ч | 2 | — | PIR 763182819[.]top | 2 | 618 ч | 15 | — | Gname kahcas[.]com | 5 | 539h | 14 | — | INWX qizaro[.]cc | 5 | 535 ч | 12 | — | GlobalDomainGroup apexresolvefix[.]com | 2 | 496 ч | 3 | — | Космотаун amlriskscore[.]ru | 2 | 448 ч | 1 | — | cctld.ru patricksstash[.]to | 2 | 427 ч | 2 | — | tonic.to stashhpatrick[.]cc | 2 | 427 ч | 5 | — | NiceNIC stake2win[.]me | 2 | 402h | 14 | — | domain.me wazbee[.]me | 2 | 388 ч | 16 | — | domain.me dexscreener[.]at | 2 | 328 ч | 16 | — | nic.at 2fa[.]walletpinet[.]com | 1 | — | 16 | — | Verisign appether[.]fi | 1 | — | 13 | 1 | — VT = количество обнаружений VirusTotal из ~70 сканирующих модулей. «Активный» = количество часов, прошедших с момента первого обнаружения на момент эскалации. Данные: журнал эскалации злоупотреблений PhishDestroy, 19–21 марта 2026 года. Цифры не лгут Среднее время активности 943h ~39 дней в среднем по всем доменам с известными часами активности Максимальное время активности 1 788 ч payscrow[.]bet — 75 дней, 6 отчетов, VT:16 Общее количество отправленных отчетов 150+ Сводные отчеты по всем областям только в этой выборке Домены с VT ≥ 10 22 Почти половина всех доменов, признанных вредоносными более чем 10 антивирусными движками, по-прежнему активны Рецидивисты: разбивка по регистраторам Не все регистраторы одинаковы. Наши данные показывают четкие закономерности — некоторые регистраторы неоднократно фигурируют в списках с наихудшими показателями. apiname.com farewex[.]com — 1 352 ч, 13 сообщений, VT:13 zordex[.]us — 1 314 ч, 3 сообщения, VT:14 xerowex[.]com — 1 021 час, 6 сообщений, VT:14 perowex[.]com — 971h, 5 сообщений, VT:14 4 домена. Итого: 4 658 часов работы преступной инфраструктуры. 27 игнорированных сообщений. GlobalDomainGroup xwinner[.]cc — 1 026 ч, VT:14 marketcsgo[.]net — 717h, VT:15 dinadrop[.]com — 717h, VT:6 qizaro[.]cc — 535h, VT:12 csgomy[.]com — 356 ч, VT:9 tastdrop[.]com — 357h, VT:2 casebatle[.]com — 327 ч, VT:6 casebatltle[.]com — 327 ч, VT:2 chestix[.]net — 293h, VT:1 ggddrop[.]com — 365h, VT:1 10 доменов. Самый крупный кластер в нашем наборе данных. Это закономерность, а не случайность. Tucows / IdentityDigital payscrow[.]bet — 1 788 часов, 6 сообщений, VT:16 amlstats[.]com — 1 363 ч, 7 сообщений, VT:14, BL:1 amlscore[.]info — 1 363 ч, 7 сообщений, VT:9, BL:1 amltrackerbot[.]com — 1 278 ч, 2 сообщения, VT:6, BL:1 Tucows: 22 сообщения в общей сложности, 5 792 часа, связанные с мошенничеством. amlstats получила 7 сообщений — по одному в неделю — и справилась со всеми ними. NiceNIC (nicenic.net) apphyena[.]trade — 1 781 ч, VT:3 angelferno[.]com — 1 278 ч, VT:7, BL:1 ansol[.]cc — 1 278 часов, 4 сообщения, VT:4, BL:1 casbatle[.]com — 803h, VT:2 stashhpatrick[.]cc — 427h, VT:5 casebaetle[.]com — 310h, VT:2 casebattle[.]info — первое сообщение, VT:1 appalmanak[.]live — первый отчет, VT:2 8 областей. Более 5 877 часов в совокупности. Ранее исследовались: Заключение NiceNIC — не обнаружено ни одного законного случая использования. Porkbun amlstatement[.]info — 1 228 ч, 4 сообщения, VT:16 amlinfo[.]now — 1 033 ч, 2 сообщения, VT:2 amlspace[.]com — 712h, 2 сообщения, VT:1 amlstatement[.]info: 16 обнаружений антивирусами, 4 сообщения и 51 день в сети. Что команда Porkbun по борьбе со злоупотреблениями сочла допустимым? Dynadot a8vx[.]top — 1 049 ч, 2 сообщения, VT:16 aave[.]events — первый отчет, VT:2, BL:1 aavetrading[.]net — первое сообщение, VT:9 a8vx[.]top: 16 случаев обнаружения VT и 44 дня преступной деятельности. Dynadot — регистратор, аккредитованный ICANN. domain.me wazbee[.]me — 388h, VT:16 stake2win[.]me — 402h, VT:14 Оба домена были обнаружены 14–16 антивирусными программами. Оба по-прежнему активны после публикации второго отчета. Каждый узел является регистратором, аккредитованным ICANN. Каждое число обозначает количество часов, в течение которых подтвержденная преступная инфраструктура оставалась в сети после поступления сообщений о злоупотреблениях. Общее количество часов бездействия со стороны регистратора NiceNIC 5 877 ч Tucows 5 792 ч GlobalDomainGroup 5 520 ч+ apiname.com 4 658 ч Porkbun 2 973 ч Выносливость 2 513 ч Dynadot 1 049 ч+ domain.me 790h Общее количество часов активности всех доменных имен, о которых поступили сообщения, в разбивке по регистраторам в нашем наборе данных за март 2026 года. Это не отражает общего масштаба злоупотреблений со стороны регистраторов — а лишь то, что мы зафиксировали в одной выборке. Что мы отправляем и что они делают Каждое сообщение о нарушении правил на сайте PhishDestroy содержит: Наш отчет содержит URL-адрес домена и регистрационные данные Оценка VirusTotal с указанием названий поставщиков Скриншот фишингового сайта на всю страницу Классификация по категориям (фишинг, программы-драйнеры, мошеннические казино) Статус «в чёрном списке» из нескольких источников данных URLscan.io или аналогичные результаты сканирования История предыдущих отчетов и хронология событий Ответ регистратора Отсутствие какого-либо ответа (наиболее часто) Подтверждение получения шаблона, никаких действий не требуется «Мы рассмотрим» — проходят недели, домен по-прежнему в силе «Мы не можем подтвердить это утверждение» — несмотря на 16 случаев обнаружения VT Заявка закрыта без решения Запрос о доказательствах, которые уже были представлены В связи с бездействием регистратора мы обращаемся на более высокий уровень Соблюдение требований ICANN (compliance@icann.org). Во всех приведенных выше случаях ICANN была указана в копии второго или последующих отчетов. Результаты? Их также не было. Стандарт ICANN, которого не существует ICANN Соглашение об аккредитации регистраторов (RAA), раздел 3.18 обязывает регистраторов иметь контактное лицо, ответственное за вопросы злоупотреблений, и «принимать разумные и оперативные меры для расследования и надлежащего реагирования» на сообщения о злоупотреблениях. На практике термин «разумный и оперативный» означает то, что решит регистратор. Существуют: Максимальное время отклика не установлено — регистратор может ждать неделями и утверждать, что это было «обоснованно» Отсутствие обязательного порога для приостановки — 16 случаев обнаружения VT не приводят к автоматическому запуску каких-либо действий Отсутствие требования о публичной отчетности — регистраторам не обязательно публиковать информацию о том, сколько сообщений они получают и по каким из них принимают меры Никаких существенных санкций — ICANN редко лишала аккредитации за бездействие в случаях злоупотреблений Результат: регистраторы рассматривают работу по борьбе со злоупотреблениями как статью расходов, которую нужно сократить, а не как обязательство по обеспечению безопасности, которое необходимо выполнять. Каким должен быть стандарт: Подтверждение в течение 24 часов. Принятие мер в течение 72 часов в отношении доменов с показателем VT ≥ 10. Автоматическая приостановка действия после получения 3 и более независимых сообщений. Публичная квартальная отчетность по показателям злоупотреблений. Финансовые санкции за систематическое несоблюдение требований. Они принимают меры против типосквоттинга — но не против фишинга А вот что делает эту ситуацию ещё более абсурдной. Некоторые из тех же регистраторов, которые месяцами игнорируют сообщения о фишинге, чрезвычайно оперативно реагируют на один конкретный вид злоупотреблений: типосквоттинг — домены, которые до степени смешения похожи на устоявшиеся торговые марки. Почему? Потому что типосквоттинг нацелен на корпорации, имеющие утвержденные бюджеты. Когда Google, Apple или Microsoft подают жалобу в рамках процедуры UDRP в связи с доменом, похожим на их торговую марку, регистраторы принимают меры в течение нескольких дней. Угроза судебного разбирательства и санкций со стороны ICANN за злоупотребление товарными знаками является реальной и непосредственной. Но что, если фишинговый домен обманывает отдельных жертв и похищает их деньги? Если криптовалютный дрейнер обчищает чьи-то сбережения всей жизни? Если поддельное казино похищает данные кредитных карт у игроков? Нет корпоративной юридической службы. Нет подачи заявления по процедуре UDRP. Нет срочности. Отдел по борьбе со злоупотреблениями регистратора руководствуется иными критериями — при этом финансовые убытки потерпевшего не вызывают такой же реакции, как проблемы, связанные с товарными знаками бренда. Отчет о типосквоттинге Владелец бренда подает иск в рамках процедуры UDRP Регистратор отвечает в течение нескольких дней Домен был быстро заблокирован/приостановлен Правовые последствия бездействия Сообщение о фишинге/мошенничестве Потерпевшие и исследователи подают заявления о злоупотреблениях Регистратор игнорирует запросы в течение нескольких недель/месяцев Домен остается активным до истечения срока действия Отсутствие последствий за бездействие Послание ясно: Регистраторы защищают бренды, а не людей. Они реагируют на юридические полномочия, а не на доказательства нанесения ущерба. Наши отчеты содержат больше объективных доказательств, чем любое заявление в рамках процедуры UDRP — результаты сканирования VirusTotal, обнаружения антивирусными программами, подтверждения включения в черные списки, скриншоты — и тем не менее на них так и не поступает ответа. Мы делаем их работу — бесплатно PhishDestroy — это независимый некоммерческий проект. Мы сканируем домены. Мы классифицируем угрозы. Мы формируем отчеты VirusTotal. Мы делаем скриншоты. Мы составляем подробные отчеты о злоупотреблениях и отправляем их регистраторам, реестрам и ICANN. Мы выполняем работу по обеспечению безопасности, которую должны были бы выполнять сами регистраторы. А вот и неприятная правда: Некоторые регистраторы действительно занимаются этой работой. Некоторые регистраторы используют собственную инфраструктуру для сканирования доменов, подключаются к частным каналам информации об угрозах и упреждающе блокируют вредоносные домены ещё до того, как о них кто-либо сообщит. Такие регистраторы существуют. Они доказывают, что это возможно. Регистраторы, которые действуют Запустить внутренние инструменты сканирования (закрытые, непубличные) Проактивно блокировать домены, явно связанные с мошенничеством Реагировать на сообщения о нарушениях в течение нескольких часов Сотрудничать с учеными и правоохранительными органами Принять данные VirusTotal и данные из черного списка в качестве доказательств Эти регистраторы доказывают, что оперативное реагирование на случаи злоупотребления вполне возможно как с технической, так и с экономической точки зрения. Регистраторы, защищающие мошенников Полное отсутствие инфраструктуры сканирования Подождите, пока появятся отчеты, а потом не обращайте на них внимания Шаблонные ответы, заявка закрыта, домен активен Отказ от получения отчетов (шаблон NameSilo) Отклонить 16 антивирусных движков при отсутствии каких-либо доказательств Эти регистраторы предпочли прибыль безопасности. Их бездействие субсидируется сообществом специалистов по безопасности, которые выполняют их работу бесплатно. Вопрос не в том, возможно ли оперативное реагирование на случаи злоупотребления. Да, так и есть. Вопрос в том, почему некоторые регистраторы предпочитают этого не делать. И ответ каждый раз сводится к одному и тому же структурному стимулу: Активные домены приносят доход. Приостановленные домены — нет. Обязательные к применению стандарты Механизм обеспечения ответственности регистраторов уже существует — просто он не применяется: Рамочное соглашение с ICANN (§3.18) Этот Соглашение об аккредитации регистратора [https://www.icann.org/resources/pages/approved-with-specs-2013-09-17-en#702] обязывает регистраторов вести реестр контактных данных для случаев злоупотреблений и оперативно расследовать поступающие сообщения. Однако контроль за соблюдением этих требований фактически отсутствует. APWG Этот Рабочая группа по борьбе с фишингом [https://apwg.org/] ежеквартально публикует отчеты о тенденциях в сфере фишинга, демонстрирующие масштабы этой проблемы. Регистраторы входят в состав APWG — и по-прежнему игнорируют эти отчеты. Меры Федеральной торговой комиссии (FTC) Этот Предупредительное письмо Федеральной торговой комиссии (FTC) компании NameSilo (декабрь 2024 г.) [https://www.ftc.gov/system/files/ftc_gov/pdf/namesilo-wl-122024.pdf] прямо указала на неспособность бороться с мошенничеством. В собственном отчете ICANN Отдел по обеспечению соблюдения нормативных требований [https://www.icann.org/compliance] принимает наши эскалации и не отвечает. DNSAI Этот Институт по борьбе со злоупотреблениями в системе DNS [https://dnsabuseinstitute.org/] (организация PIR) разрабатывает такие инструменты, как DAAR, и продвигает передовой опыт. При этом в собственном реестре PIR зарегистрированы домены dotabuff[.]org (674 ч в активном состоянии, VT:2) и casesbattle[.]org (652 ч). 50 000 доменов, и их число продолжает расти Приведенные выше примеры представляют собой выборка за одну неделю. Реальные масштабы просто ошеломляют. 50K+ Активные фишинговые домены в нашей список уничтожения [https://github.com/phishdestroy/destroylist] на которые поступили жалобы о неправомерном использовании. Большинство из них — по-прежнему в сети. Наш постоянно обновляемый канал информации об угрозах по адресу content_active.txt [https://raw.githubusercontent.com/phishdestroy/destroylist/main/dns/content_active.txt] содержит более 50 000 доменов, которые были заявлены как вредоносные. На каждый из них поступило как минимум одно сообщение о злоупотреблении. На многие — несколько. Регистраторы получили доказательства — результаты сканирования VirusTotal, скриншоты, подтверждения включения в чёрный список — и предпочли интересы своих клиентов безопасности общественности. Потому что именно это и есть: выбор. Клиент регистратора — это тот, кто зарегистрировал домен, то есть мошенник. Клиентом регистратора не является ни бабушка, лишившаяся сбережений из-за поддельной банковской страницы, ни пользователь криптовалюты, у которого опустошили кошелек, ни геймер, у которого украли аккаунт в Steam. Регистратор выбрал мошенника. Каждый раз. Конвейерная линия обработки сообщений о злоупотреблениях: домены поступают с отметкой «VT:16», получают пометку «БЕЗ ДЕЙСТВИЙ» и продолжают проходить дальше. Названия регистраторов подсвечиваются над строкой, которую они создали. Из отчета для пострадавших: каждый час на счету Как только мы отправляем сообщение о нарушении, начинается отсчет времени. С этого момента регистратор официально осведомлен о том, что домен, находящийся под их управлением, используется для совершения мошенничества. Каждый час бездействия после получения такого уведомления — это час осознанное соучастие. Многие домены в нашем наборе данных не просто выдерживают несколько жалоб — они сохраняются до тех пор, пока их заканчивается срок регистрации. Они проходят полный цикл: регистрируются, совершают мошенничество, попадают в отчет, снова попадают в отчет, дело передается в ICANN, продолжают мошенничество, срок регистрации истекает естественным образом. Регистратор получил регистрационный сбор. Мошенник получил похищенные средства. Потерпевшие ничего не получили. NameSilo публично отрицает получение сообщений о злоупотреблениях, отправку которых мы документально подтвердили. Когда регистратор лжет о получении таких сообщений, чтобы уйти от ответственности, какие средства защиты остаются у жертв? Возможно, пришло время провести независимый аудит процедур рассмотрения сообщений о злоупотреблениях регистратором — такой, в ходе которого будет проведено сопоставление отправленных сообщений и принятых мер, а результаты будут обнародованы. Своевременная приостановка действия домена — это не просто административная мера. Это не просто «неудобство для владельца домена». Это спасательная операция. Каждый домен, ликвидированный вовремя, — это кошелек, который не опустошили, учетные данные, которые не украли, и сберегательный счет, который не опустошили. Регистраторы, которые представляют такие меры как «цензуру» или «препятствие ведению бизнеса», тем самым показывают, чьим интересам они на самом деле служат. Должны ли регистраторы выплачивать компенсацию пострадавшим? Вот вопрос, на который вся отрасль регистрации доменов отказывается отвечать: Если регистратор получает подтверждённое доказательствами сообщение о злоупотреблении — с результатами проверки на VirusTotal, скриншотами и подтверждением включения в чёрный список — и решает не принимать никаких мер, несёт ли он ответственность за ущерб, причиненный пострадавшим после этого? Подумайте об этом. Как только регистратор получит отчет, он больше не невежественный. Им было сообщено, с приведением доказательств, что домен, находящийся под их контролем, используется для кражи денег, учетных данных и личных данных. С этого момента дальнейшее бездействие уже не является халатностью — это осознанное решение чтобы допустить причинение вреда. Готов ли регистратор взять на себя ответственность за каждый доллар, похищенный через домен, о котором их предупреждали? Готов ли регистратор выплатить компенсацию пострадавшим? кто понес убытки после того, как заявление о злоупотреблении было подано, но осталось без внимания? Имеет ли юридический отдел регистратора Понимаете ли вы, что утверждение «мы провели проверку и не обнаружили никаких проблем» — при том, что 16 антивирусных движков показывают иное — не является обоснованной позицией? Если ответ на все три вопроса — «нет», то нет веских причин оставлять домен активным. Сначала отстранить, потом проводить расследование. Именно так работают ответственные поставщики инфраструктуры. Именно так работает Cloudflare. Именно так всё чаще работают хостинг-провайдеры, такие как Hetzner и OVH. Только регистраторы доменов по-прежнему придерживаются модели, при которой удобство мошенника превалирует над безопасностью жертвы. Кто за это расплачивается Каждый час, в течение которого фишинговый домен остается в сети, напрямую приводит к появлению новых жертв: Домены, используемые для кражи криптовалюты (farewex, perowex, xerowex, naebex) — кошельки опустошаются за считанные секунды. 4 658 часов, накопленных доменами apiname.com, означают тысячи потенциальных случаев опустошения кошельков. Поддельные казино / Мошенничество в CS:GO (casebattle variants, csgomy, ggddrop, tastdrop) — мошенничество с кредитными картами, кража личных данных и фальсификация результатов игр, направленные против геймеров. Подделка идентификационных данных службы (dexscreener[.]at, trustwallet[.]receipts[.]sh, amlbot[.]im, dotabuff[.]org) — подделка брендов, приводящая к краже учетных данных и финансовым потерям. Инфраструктура кардирования (patricksstash, stashhpatrick) — сбыт похищенных платежных данных другим преступникам. 75 дней то, что сайт payscrow[.]bet продолжал работать, — это все равно что оставить карманника в торговом центре на 2,5 месяца после того, как о нём сообщили службе безопасности, показали записи с камер наблюдения и опознали подозреваемого. Что должно измениться Существующая модель изначально несовершенна. Регистраторы получают прибыль от того, что домены остаются активными. У ICANN нет реальных полномочий по обеспечению соблюдения правил. У пострадавших нет возможности защитить свои права. Вот что помогло бы исправить ситуацию: Обязательное соглашение об уровне обслуживания (SLA) для реагирования на случаи злоупотребления: Подтверждение в течение 24 часов, первоначальные действия в течение 72 часов, порядок эскалации в течение 7 дней. Поддается измерению. Поддается аудиту. Порог автоматической приостановки: Любой домен, по которому в VirusTotal зарегистрировано ≥10 обнаружений и имеется 2 и более независимых отчета, должен быть заблокирован до завершения проверки — а не наоборот. Отчеты о прозрачности в отношении публичных случаев злоупотреблений: Каждый регистратор, аккредитованный ICANN, обязан ежеквартально публиковать следующие данные: количество полученных отчетов, среднее время ответа, принятые меры, количество приостановленных доменов. Финансовые санкции за несоблюдение требований: Дифференцированные штрафы для регистраторов, систематически не выполняющих свои обязанности. Лишение аккредитации для рецидивистов. Независимый омбудсмен по вопросам насилия: Независимый орган, который может пересматривать решения регистраторов, устранять случаи бездействия и в ускоренном порядке принимать решения о приостановке действия учетных записей в случае серьезных угроз. Список запрещенных доменов, зарегистрированных у разных регистраторов: В случае подтверждения того, что регистрант является злоумышленником, систематически совершающим нарушения, об этом следует уведомить всех аккредитованных регистраторов. Больше никаких «доменных покупок». Что предприняла компания PhishDestroy в связи с этим Мы не ограничиваемся составлением отчетов и ожиданием, пока отрасль сама наладит ситуацию. Мы создаем системы, которые обеспечивают прозрачность и предусматривают меры в случае бездействия. Публичная база данных угроз Мы создали и поддерживаем список уничтожения [https://github.com/phishdestroy/destroylist] — общедоступная, постоянно обновляемая база данных, содержащая более 50 000 вредоносных доменов. Каждое отправленное нами сообщение о злоупотреблении теперь доводится до сведения регистратора: этот домен будет внесен в общедоступную базу данных. Потенциальные жертвы доменов их клиентов смогут увидеть, когда была подана жалоба и как долго регистратор игнорировал её. Это ставит регистраторов в неловкое положение — и в этом-то и суть. Страницы, посвящённые угрозам в домене Для каждого домена, который мы отмечаем, теперь создана отдельная страница по адресу phishdestroy.io/domain — с полным анализом, описанием угрозы, сгенерированным с помощью ИИ, и Конвейер реагирования на угрозы с указанием точных этапов обработки: обнаружение, отправка отчета, эскалация, уведомление ICANN. Статусы обновляются в режиме реального времени. В настоящее время мы добавляем точные временные метки к каждому последующему отчету для обеспечения полной прозрачности. Любой желающий может точно увидеть, когда регистратор был уведомлен и как долго он предпочитал бездействовать. Система эскалации — не сообщать о затоплении Мы делаем не заваливать регистраторов дубликатами отчетов. В 98 % случаев мы отправляем только один первоначальный отчет и не повторяем его — как из-за ежедневных ограничений на количество писем, так и потому, что считаем массовое дублирование неправильным подходом. Мы отправляем повторный отчет только в том случае, если домен вновь обнаружен как активный во время нового сканирования. Если бы мы ежедневно рассылали спам на каждый активный домен, это составило бы 50 000 писем в день. Но мы этого не делаем. Наша система эскалации генерирует последующие отчеты (#2, #3 и т. д.) с проанализированными ИИ сводками об угрозах, обновленными оценками VirusTotal и указанием количества часов, в течение которых регистратор игнорировал угрозу. Инструмент повторной отчетности сообщества В нашем боте в Telegram @PhishDestroy_bot [https://t.me/PhishDestroy_bot], теперь пользователи могут отправлять повторные отчеты для доменов, которые, как выяснилось, по-прежнему активны после нашего первоначального сообщения. Поскольку слишком многие регистраторы позволяют мошенникам действовать безнаказанно и игнорируют наносимый ими катастрофический ущерб, мы даем возможность высказаться сообществу. Если регистратор не хочет прислушиваться к нам, возможно, он прислушается к множеству независимых сообщений от реальных пользователей. Предупреждение владельцам мошеннических проектов и недобросовестным регистраторам: Если вам кажется, что мы «атакуем» вас массовыми уведомлениями — это не так. Мы отправляем по одному уведомлению на каждый случай обнаружения. Если вы получаете много уведомлений, это потому, что у вас много вредоносных доменов. Все уведомления разные — они касаются разных доменов и содержат разные доказательства. Проблема не в объеме наших уведомлений — она в том, что ваш портфель доменов. PhishDestroy — мы не защищаем бренды. Мы не защищаем жертв. Мы ликвидируем инфраструктуру фишинга и мошенничества. Заключение Когда 16 антивирусных движков определяют домен как вредоносный, а регистратор отвечает «без действий», он не проявляет здравый смысл — он защищает свои доходы. Когда 13 отдельных сообщений о злоупотреблениях остаются без ответа, а домен продолжает работать в течение 1 352 часов, регистратор не просто обрабатывает накопившиеся заявки — он способствует совершению преступлений. Данные, приведенные в этой статье, не являются теоретическими. Это наш реальный журнал эскалации случаев злоупотреблений за одну неделю марта 2026 года — и за ним стоят Более 50 000 зарегистрированных доменов в нашем постоянно обновляемом канале информации об угрозах. Это не единичная проблема, связанная с одним регистратором. Это отраслевой провал что экосистема регистрации доменов не заинтересована в устранении этой проблемы, поскольку существующая модель приносит прибыль. Не существует ни одного поставщика антивирусных решений, выводами которого регистраторы были бы обязаны руководствоваться. Не существует порога обнаружения, при достижении которого предписывается принимать обязательные меры. Нет ни соглашения об уровне обслуживания (SLA), ни ответственности, ни последствий. Регистратор взимает плату, игнорирует отчеты, а расплачиваются за это пострадавшие. Регистраторы не являются нейтральными поставщиками инфраструктуры. Они — «стражи», которые каждый день, игнорируя каждое сообщение, принимают решение о том, чтобы преступная инфраструктура продолжала функционировать в сети. Им известно о наносимом вреде. У них есть возможность это остановить. Но они предпочитают этого не делать. И пока кто-нибудь не задаст им единственный вопрос, который имеет значение — «Готовы ли вы выплатить компенсацию пострадавшим от доменов, которые вы отказались заблокировать?» — ничего не изменится. Молчание представителей отрасли по этому вопросу — самый красноречивый ответ из всех возможных. Быстрые ссылки Список уничтоженных (обновляется автоматически) [https://github.com/phishdestroy/destroylist] Статистика регистратора Заключение NiceNIC Регистраторы, способствующие мошенничеству Расследование по делу NiceNIC Нашли домен, который игнорируется его регистратором? Сообщите об этом нашему боту, чтобы ускорить его отключение. Сообщить об угрозе Бот в Telegram [https://t.me/PhishDestroy_bot]phish.report [https://phish.report]Инструмент «Запретить» [https://ban.destroy.tools/] Шкала Наш канал информации об угрозах содержит 50,000+ сообщенные домены: destroylist/content_active.txt [https://raw.githubusercontent.com/phishdestroy/destroylist/main/dns/content_active.txt] Основной вывод Если 16 антивирусных движков обнаруживают домен, отправляется 13 отчетов, а домен продолжает работать в сети в течение 1 352 часов — это означает, что отдел по борьбе со злоупотреблениями у регистратора либо некомпетентен, либо является соучастником. Третьего варианта нет. А если они являются соучастниками — Кто выплачивает компенсацию пострадавшим? #AbuseReports#ICANN#Registrars#VirusTotal#PhishingTakedown#Investigation#CyberSecurity Поделиться этим расследованием X/Twitter [https://twitter.com/intent/tweet?text=When%20Abuse%20Reports%20Go%20Nowhere%20%E2%80%94%20Registrar%20Response%20Failure.%2016%20antivirus%20detections.%2013%20reports.%201%2C788%20hours.%20Still%20online.&url=https://phishdestroy.io/registrar-abuse-response-failure] Telegram [https://t.me/share/url?url=https://phishdestroy.io/registrar-abuse-response-failure&text=Real%20data%20shows%20registrars%20ignoring%20abuse%20reports.%20Some%20domains%20survive%201%2C788%20hours%20and%2013%20reports.%20Investigation%20by%20PhishDestroy.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/registrar-abuse-response-failure&title=When%20Abuse%20Reports%20Go%20Nowhere%20%E2%80%94%20Registrar%20Response%20Failure%20(PhishDestroy%20Investigation)] Вернуться к новостям [https://phishdestroy.io/ru/news] Связанные исследования Регистраторы, способствующие глобальным мошенничествам Как NameSilo, Webnic и NiceNIC поддерживают инфраструктуру мошенничества, игнорируя сообщения о злоупотреблениях. Заключение NiceNIC Были проверены все домены NiceNIC — ни одного законного использования во всем портфеле обнаружено не было. Расследование по делу NiceNIC Разоблачение IANA 3765 — регистратора ICANN, способствующего развитию глобальной киберпреступности с показателем фишинга 1 141,74. ## EXTERNAL REFERENCES ---------------------------------------------------------------- github.com (5 mentions) t.me (4 mentions) api.destroy.tools (2 mentions) www.icann.org (2 mentions) raw.githubusercontent.com (2 mentions) apwg.org (1 mention) www.ftc.gov (1 mention) dnsabuseinstitute.org (1 mention) phish.report (1 mention) ban.destroy.tools (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ru/registrar-abuse-response-failure If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.