# PhishDestroy — uk/icann-cybercrime-economy-exposed ================================================================ Title: Ілюзія контролю: як ICANN фінансує глобальну кіберзлочинність Canonical: https://phishdestroy.io/uk/icann-cybercrime-economy-exposed Published: 2026-06-28T00:00:00 Updated: 2026-06-28 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: ICANN, cybercrime, domain abuse, registry fees, ShortDot, .bond, .sbs, .icu, TrustName, NameSilo, phishing, PhishDestroy, OSINT OG image: https://phishdestroy.io/assets/icann-cybercrime-hero.png ## SUMMARY ---------------------------------------------------------------- Розслідування на основі відкритих джерел інформації (OSINT) щодо системи мотивації в доменній індустрії, що базується на комісіях. Модель «валова комісія / частка доходу» на прикладі 7,9 млн активних доменів у 7 верхніх рівнів доменів (TLD), де часто трапляються зловживання. ## STRUCTURE ---------------------------------------------------------------- - Ілюзія контролю: як ICANN фінансує глобальну кіберзлочинність - Конфлікт інтересів у центрі Інтернету - Масштаб: один рік, охоплено менше ніж 10 % - Цифри: модель, заснована на комісійних надходженнях - Модель розрахунку зборів ICANN з боку реєстру - Опціональна модель пропускання даних на стороні реєстратора - Розподіл за доменними зонами верхнього рівня - Найбільш вірогідні випадки зловживань за причинами - Потенційні клієнти за доменами верхнього рівня - Потенційні клієнти за країною, за якою зареєстровано IP-адресу - Прецедент бездіяльності - Актори - ShortDot SA — «The Volume Engine» - TrustName — «Надійність за рахунок конструкції» - З’явиться до 5 липня: річний звіт - Джерела - 5 липня базі даних виповнюється рік - Поділитися цим розслідуванням - Пов’язані розслідування ## CONTENT ---------------------------------------------------------------- Назад до новин РОЗСЛІДУВАННЯ НА ОСНОВІ ВІДКРИТИХ ДЖЕРЕЛ (OSINT) · ЕКОНОМІКА ДОМЕНІВ Ілюзія контролю: як ICANN фінансує глобальну кіберзлочинність Розслідування OSINT щодо системи мотивації в доменній індустрії, що базується на комісіях · 7,9 млн активних доменів · 7 доменів верхнього рівня, що часто стають об’єктом зловживань · Модель, заснована на валових комісіях та ризиках, пов’язаних з доходами 11 хвилин читання· Опубліковано 28 червня 2026 року· Дослідження PhishDestroy 7,945,325 Активні домени, що входять до сфери дії (7 доменів верхнього рівня) 7,701 Докази зловживань з високим рівнем достовірності $0.27 Плата за реєстрацію домену (модель) ~2,16 млн доларів Збори, що надходять до реєстру / рік (модель) Конфлікт інтересів у центрі Інтернету ICANN позиціонує себе як вищий незалежний регулятор світового ринку доменів. Вона розробляє правила, акредитує реєстраторів, укладає договори з реєстрами та покликана запобігати зловживанням у всьому просторі імен. Є одна деталь, яка непомітно руйнує цю картину: ICANN отримує фінансування саме від того ринку, який вона покликана контролювати. З кожного зареєстрованого домену гроші надходять до ICANN. Уявіть на мить, що SEC буквально володіла б часткою в Binance і стягувала б комісію з кожної угоди. Саме таку структурну позицію створила для себе галузь доменних імен. Механізм роботи не є таємницею. Для запуску нової зони домену верхнього рівня потрібно реєстраційний внесок у розмірі 227 000 доларів. Після запуску зони реєстр сплачує річний внесок у розмірі 25 800 доларів. І щойно кількість зареєстрованих доменів у зоні перевищує 50 000, ICANN збирає приблизно $0.25 for every registered domain. Математика тут проста, як і стимул, який вона створює: чим більше доменів існує, тим більше грошей надходить — незалежно від того, чи розміщується на цих доменах лікарня, чи сайт, що викачує гроші з гаманців. Система заохочень стимулює масове оформлення, а не дотримання правил безпеки. Регулюючий орган, якому платять за кожну одиницю об’єкта, що підлягає регулюванню, не має фінансових підстав прагнути зменшення кількості таких одиниць — навіть якщо значна частина з них є фіктивними реєстраціями, створеними з метою зловживання. Застереження щодо точності та методології Це модель, заснована на зборах, а не на отриманні прибутку ICANN. Набори даних містять активні домени та сигнали про зловживання, але не точна кількість транзакцій, розподіл даних за реєстраторами, оптові ціни реєстру або операційні витрати ICANN. У цьому звіті ми використовуємо таке формулювання надходження від зборів, ризик втрати доходу та модель з валовою комісією. Ми ніколи не заявляємо про «прибутковість». Кожен наведений нижче показник є прозорим розрахунком, зробленим на основі загальнодоступних тарифних планів із застосуванням кількості активних доменів — це приблизна оцінка обсягу коштів, що проходять через систему, а не виміряний звіт про фінансові результати. Масштаб: один рік, охоплено менше ніж 10 % Про 5 липня, PhishDestroy публічна база даних (DestroyList) [https://gitlab.com/phishdestroy/destroylist] виповнюється рік. Ця платформа є відкритою, безкоштовною і використовується дослідниками, розробниками гаманців та постачальниками рішень у сфері безпеки по всьому світу. А ось і неприємна правда, що випливає з результатів цілого року роботи: за дванадцять місяців безперервної роботи, вона не змогла покрити навіть 10 % цієї лавини фішингових атак. І це не тому, що команда припинила свою діяльність — а тому, що кількість нових шкідливих доменів є фактично необмеженою за тією ціною, на якій побудована система. Коли домен коштує менше, ніж чашка кави, а регулятор отримує прибуток з кожного створеного домену, завжди перемагає обсяг. Цифри: модель, заснована на комісійних надходженнях По всій 7 нових доменів верхнього рівня, які найчастіше використовуються зловмисниками, в результаті нашої сортувальної оцінки було виявлено 7 945 325 активних доменів. Вже лише на прикладі цих доменів, застосувавши опублікований ICANN власний тарифний план, отримуємо наведену нижче модель. 3,047,348 Домени з IP-адресами (38,35 %) 4,897,977 Домени без IP-адреси (61,65 %) 913,199 Домени з іменем хоста (11,49 %) 7,701 Показники з високим рівнем достовірності щодо зловживань (0,10 %) Модель розрахунку зборів ICANN з боку реєстру Джерело: Базова угода ICANN про реєстр, стаття 6.1 — фіксована плата за ведення реєстру в розмірі 6 250 доларів за квартал за кожен TLD, а також комісія за транзакції в розмірі 0,25 долара за кожну річну надбавку після досягнення порогу в 50 000 транзакцій. ↔ Модельний ряд | Розрахунок | Оцінка Комісія за операцію з реєстром | 7,945,325 × $0.25 | $1,986,331.25 Фіксований збір за реєстрацію | 7 TLDs × $25,000/year | $175,000.00 Модель розрахунку зборів ICANN з боку реєстру | транзакція + фіксована | $2,161,331.25 / year-model Фактична вартість реєстрації одного домену | ÷ 7,945,325 | $0.27 Опціональна модель пропускання даних на стороні реєстратора Джерело: Угода про акредитацію реєстраторів ICANN, розділ 3.9. Примітка: показник у розмірі 0,18 долара за домен на рік є припущенням, зробленим під час моделювання, не підтверджений рахунок-фактура. Цей рівень представлено виключно як сценарій чутливості. ↔ Модельний ряд | Розрахунок | Оцінка Модель адміністрування реєстру | 7,945,325 × $0.18 | $1,430,158.50 Комбінована змінна модель | 7,945,325 × $0.43 | $3,416,489.75 Комбінована змінна + фіксована в реєстрі | — | $3,591,489.75 / year-model Сукупна ефективна вартість за домен | ÷ 7,945,325 | $0.45 Розглядайте ці показники як ризик втрати доходу, а не як дохід. Комбінована модель (модель на рівні ~3,59 млн доларів на рік) є верхньою межею суми зборів, що проходять через цей сегмент із 7 TLD. Це валовий обсяг зборів до вирахування будь-яких витрат, повернень, скасувань або оптового розподілу — показник масштабу, а не чийогось чистого прибутку. Розподіл за доменними зонами верхнього рівня Ці сім зон не є рівнозначними. Деякі з них — це суто питання обсягів; в інших, навпаки, зосереджуються зловживання. .vip та .icu Саме на ці зони припадає переважна більшість доказів зловживань з високим рівнем достовірності. ↔ TLD | Активні домени | З IP | Зловживання високим рівнем довіри призводить до | Модель на стороні реєстру | Комбінована модель .sbs | 1,900,628 | 632,352 | 243 | $500,157.00 | $842,270.04 .vip | 1,891,899 | 1,235,909 | 4,388 | $497,974.75 | $838,516.57 .bond | 1,333,658 | 104,650 | 134 | $358,414.50 | $598,472.94 .cfd | 936,860 | 402,780 | 242 | $259,215.00 | $427,849.80 .icu | 934,951 | 279,093 | 2,607 | $258,737.75 | $427,028.93 .cyou | 744,378 | 270,498 | 74 | $211,094.50 | $345,082.54 .buzz | 202,951 | 122,066 | 13 | $75,737.75 | $112,268.93 ВСЬОГО | 7,945,325 | 3,047,348 | 7,701 | $2,161,331.25 | $3,591,489.75 Найбільш вірогідні випадки зловживань за причинами Причина виявлення | Потенційні клієнти punycode_idn | 6,794 crypto_brand_plus_action_or_auth | 372 document_or_mail_brand_plus_auth_doc | 188 finance_brand_plus_auth_payment | 170 wallet_drainer_lure | 102 apple_icloud_plus_auth | 93 social_brand_plus_auth | 80 brand_auth_random_suffix | 23 cloudflare_plus_auth | 3 Потенційні клієнти за доменами верхнього рівня TLD | Потенційні клієнти .vip | 4,388 .icu | 2,607 .sbs | 243 .cfd | 242 .bond | 134 .cyou | 74 .buzz | 13 Потенційні клієнти за країною, за якою зареєстровано IP-адресу Країна | Потенційні клієнти (порожнє / невирішене) | 5,166 США | 940 Гонконг | 566 CN | 375 SG | 131 МОЄ | 87 DE | 78 IN | 69 JP | 46 GB | 40 CA | 34 BG | 28 Прецедент бездіяльності Стандартним аргументом на захист є те, що в ICANN існує підрозділ з питань дотримання вимог, який займається випадками зловживань. На практиці ж цей підрозділ — це місце, куди надходять добре задокументовані скарги, щоб їх просто відклали в архів. Розглянемо Справа щодо дотримання вимог ICANN «Artists проти NameSilo» [https://blog.aa419.org/icann-compliance-complaint-uny-783-11184-namesilo-standards-compliance/]. Повністю обґрунтована скарга щодо дій реєстратора у зв’язку зі зловживанням була передана на розгляд через офіційний канал — і ICANN фактично умила від цього руки. Ця закономірність чітко простежується у Панель моніторингу відповідності вимогам ICANN [https://compliance-reports.icann.org/compliance/dashboard/2026/0426/report.html]: постійний потік скарг, які закриваються як «вирішені», хоча в поведінці реєстратора практично не спостерігається жодних змін. Публічний реєстр Панель моніторингу дотримання вимог ICANN (04/2026): compliance-reports.icann.org/compliance/dashboard/2026/0426/report.html [https://compliance-reports.icann.org/compliance/dashboard/2026/0426/report.html] Актори ShortDot SA — «The Volume Engine» Деякі зони, про які йдеться в цьому звіті, експлуатуються компанією ShortDot SA (у якій, за повідомленнями, NameSilo володіє часткою приблизно в 11 %). Портфель ShortDot включає .icu, .bond, .cyou, .sbs, .cfd, .qpon та .buzz. Цілком слушне запитання, яке можна поставити будь-кому з представників цієї галузі: Коли ви востаннє бачили справжній, відомий сайт «білих хакерів» з будь-яким із цих розширень? Чесна відповідь для більшості людей — «ніколи». Ці зони майже повністю знаходяться у «довгому хвості» одноразових реєстрацій. «Гіпокризія .bond». .bond позиціонувалася як преміальний ринок для фінансового сектору. Реальний фінансовий сектор категорично відкинув цю ідею — жоден серйозний банк чи компанія з управління активами не переніс туди свій бізнес. Натомість вона перетворилася на золоту жилу для фішинг у банківській сфері та сфері криптовалют: розширення, що звучить як фінансове, але не підлягає жодному контролю, характерному для фінансового сектору. TrustName — «Надійність за рахунок конструкції» А ще є Назва трасту, білоруська компанія, яка налаштувала те, що фактично є «Bulletproof DNS» — вже через два дні після запуску і з того часу фактично залишається недосяжним для ICANN. Звіти про зловживання нікуди не надходять; «регулюючий орган» не має жодних дієвих важелів впливу. Найбільше вражає саме геополітика: Схоже, що санкції повністю обходять регуляторний орган. Організація, діяльність якої була б заборонена практично в будь-якій іншій регульованій галузі, продовжує функціонувати в рамках екосистеми ICANN, оскільки плата за послуги продовжує надходити, і ніхто не має стимулу припинити її стягування. Пов’язане розслідування TrustName: налаштування захищеного DNS було здійснено через два дні після запуску — прочитати повний звіт TrustName → З’явиться до 5 липня: річний звіт Ще до того, як база даних відсвяткує свій перший день народження, PhishDestroy опублікує річний звіт, що викриває реєстраторів — зокрема TrustName, NiceNIC, NameSilo та інші — яка ігнорувала цілком обґрунтовані повідомлення про зловживання щодо Понад 300 днів, доки термін дії цих доменів просто не закінчився. Це не буде коротким викладом. У ньому буде міститися оригінальні тексти звітів, подальші повідомлення та точні часові мітки — повний ланцюжок документів, що точно показує, як довго задокументований домен, який активно використовується зловмисниками, може продовжувати функціонувати, поки ті, кому платять за його моніторинг, роблять вигляд, що нічого не бачать. Понад 300 днів мовчання — це не відставання. Це бізнес-модель. Коли єдиним фактором, який зрештою виводить шкідливий домен з ладу, стає дата закінчення терміну його дії, система реагування на зловживання перестає бути механізмом безпеки і перетворюється на цикл виставлення рахунків. Джерела Базова угода ICANN про реєстрацію, ст. 6.1 Тарифи на фіксовані та транзакційні збори, що застосовуються в моделі, орієнтованій на реєстр. [https://itp.cdn.icann.org/en/files/registry-agreements/base-registry-agreement-21-01-2024-en.html] Угода про управління доменами (RAA) ICANN, розділ 3.9 Щорічні та змінні збори за акредитацію, що застосовуються в необов’язковій моделі перерозподілу витрат. [https://www.icann.org/en/system/files/files/registrar-accreditation-agreement-21jan24-en.htm] Панель моніторингу дотримання вимог ICANN, квітень 2026 року Публічний реєстр прийнятих скарг та результатів їх розгляду. [https://compliance-reports.icann.org/compliance/dashboard/2026/0426/report.html] Справа про дотримання вимог: «Artists» проти «NameSilo» Зареєстрована скарга щодо дотримання вимог (UNY-783-11184) та її результат. [https://blog.aa419.org/icann-compliance-complaint-uny-783-11184-namesilo-standards-compliance/] 5 липня базі даних виповнюється рік DestroyList — це відкритий, безкоштовний сервіс, створений операторами. Протягом року він боровся, щоб встигати за потоком даних, який постійно поповнюється через структуру комісій. Користуйтеся ним, створюйте його дзеркальні копії, розвивайте його — і стежте за оприлюдненням річного звіту реєстратора, який має з’явитися до 5 липня. Відкрити публічну базу даних [https://gitlab.com/phishdestroy/destroylist] Повідомити про домен Додаткові розслідування #ICANN#DomainAbuse#OSINT#PhishingEconomy#RegistryFees Поділитися цим розслідуванням X/Twitter [https://twitter.com/intent/tweet?text=The%20Illusion%20of%20Control%3A%20How%20ICANN%20is%20Bankrolling%20Global%20Cybercrime&url=https://phishdestroy.io/icann-cybercrime-economy-exposed] Telegram [https://t.me/share/url?url=https://phishdestroy.io/icann-cybercrime-economy-exposed&text=An%20OSINT%20investigation%20into%20the%20fee-driven%20incentive%20structure%20of%20the%20domain%20industry.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/icann-cybercrime-economy-exposed&title=The%20Illusion%20of%20Control%3A%20How%20ICANN%20is%20Bankrolling%20Global%20Cybercrime] Пов’язані розслідування ГЛИБОКЕ РОЗСЛІДУВАННЯ TrustName: «Непробивний» реєстратор, до якого ICANN не має доступу ГЛИБОКЕ РОЗСЛІДУВАННЯ Кінець xmrwallet.com: NameSilo викрито РОЗСЛІДУВАННЯ Реєстратори, які сприяють глобальним шахрайським схемам ## EXTERNAL REFERENCES ---------------------------------------------------------------- gitlab.com (3 mentions) compliance-reports.icann.org (3 mentions) blog.aa419.org (2 mentions) t.me (2 mentions) itp.cdn.icann.org (1 mention) www.icann.org (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/uk/icann-cybercrime-economy-exposed If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.