ICANN
Die Methode wäre schnell genug, die Datenlieferung ist es nicht
ICANN hat untersucht, wie sich Domains aus Missbrauchskampagnen anhand ihrer Nachbarn erkennen lassen. Mehr als die Hälfte der gemeldeten Fälle ist mit anderen Domains verbunden. Früher wurden über die Sperrlisten jedoch nur 4,6 Prozent des gesamten Samples erkannt. Vor allem die Registrierungsdaten treffen zu spät ein. Möglich wären 10 Prozent.
Die Abteilung des technischen Vorstands von ICANN hat am 18. September den Bericht OCTO-044 veröffentlicht. Vier Fachleute untersuchen, ob sich missbräuchlich registrierte Domains über ihre Nachbarn zurückverfolgen lassen. Verwendet wurden ausschließlich öffentlich zugängliche Daten.
Grundlage sind Sperrlisten wie Spamhaus, SURBL, PhishTank, APWG und URLhaus. Dazu kommen die Registrierungsdaten, die ICANN über den Zugang BRDA erhält. Untersucht wurde eine Woche im September 2025, gegengeprüft über zwei Monate.
Mehr als die Hälfte hängt zusammen
Von den gemeldeten Domains ließen sich 56,4 Prozent mit Nachbardomains verknüpfen. Die Autoren werten das als Beleg für Registrierungen in Blöcken, wie sie bei Kampagnen üblich sind.
Am ergiebigsten ist die Analyse von Registrierungen im Sekundentakt. Sie führt je Ausgangsdomain im Mittel zu 2,32 weiteren, die in keiner Sperrliste stehen. Bei Schadsoftware und Botnet-Steuerservern sind es 5,88, allerdings auf einer deutlich kleineren Stichprobe. In einer einzelnen Endung stießen die Autoren auf eine Kampagne mit Blöcken aus mehr als 6.000 automatisch generierten Domains. Die Mehrheit davon stand in keiner der verwendeten Sperrlisten.
4,6 Prozent statt 10
Die auffälligste Zahl betrifft die Geschwindigkeit. Unter den tatsächlichen Bedingungen wurden 4,6 Prozent des gesamten Samples früher erkannt als anhand der Sperrlisten.
Die Autoren haben dieselbe Rechnung unter einer anderen Annahme wiederholt. Die erforderlichen Registrierungsdaten seien innerhalb von 30 Minuten verfügbar. Dann wären es 10 Prozent gewesen. Betrachtet man nur die Domains, die beide Verfahren erfassten, wären sogar 87 Prozent zuerst der Analyse aufgefallen.
Der größte Engpass besteht in der rechtzeitigen Verfügbarkeit der Registrierungsdaten. Ein Teil der Registry-Betreiber stellt die Registrierungsdaten nur wöchentlich bereit, wodurch es zu Verzögerungen von bis zu 7 Tagen kommen kann. Neuere Registry-Verträge verlangen eine tägliche Lieferung.
Was der Bericht ausdrücklich nicht sagt
Die Autoren trennen zwischen dem Beleg für Missbrauch und dem Beleg für eine Verbindung. Nicht jede Registrierung in Blöcken sei bösartig. Schutzregistrierungen, Werbenetze und Systeme zur Datenverteilung arbeiteten ebenfalls.