Ландшафт DNS-угроз: июль 2026

Ландшафт DNS-угроз: июль 2026

На первый взгляд июль выглядит спокойнее июня: по большинству основных категорий угроз количество DNS-запросов снизилось, но если смотреть не только на общий объем, картина становится заметно интереснее.

SkyDNS ежедневно анализирует DNS-трафик в инфраструктурах клиентов и фиксирует активность, связанную с различными категориями киберугроз. Для июльского среза мы сравнили данные с июнем 2026 года и посмотрели не только на количество запросов, но и на то, как менялось число уникальных доменов.

Именно здесь появились самые заметные сигналы месяца. DNS-туннелирование по-прежнему остается крупнейшей категорией, несмотря на снижение объема запросов. DGA, наоборот, вырос почти втрое. А в Botnets & C2 количество уникальных доменов сократилось почти на 97%, хотя сама активность по-прежнему исчисляется миллионами запросов.

Что изменилось за месяц

Если смотреть на объем DNS-запросов, июль действительно оказался спокойнее июня. Из шести крупнейших категорий снижение произошло сразу в пяти:

  • DNS-туннелирование сократилось с 62,8 до 39,6 млн запросов
  • Botnets & C2 — с 15,1 до 12,6 млн
  • Malware — с 12,8 до 11,5 млн
  • Phishing & Typosquatting — с 11,3 до 9,7 млн
  • NRD — с 10,7 до 7,7 млн

На этом фоне особенно выделяется DGA: тут же количество запросов выросло с 2 до 6 млн, то есть почти втрое. В результате категория, которая в июне заметно уступала другим по объему, в июле стала одним из главных сигналов месяца.

При этом снижение количества запросов само по себе еще не говорит о снижении риска. Чтобы понять, что происходит внутри категории, важно сопоставлять объем активности с количеством уникальных доменов. И здесь у трех крупнейших категорий июля картина оказалась очень разной.

DNS-туннелирование: запросов меньше, доменов столько же

DNS-туннелирование остается крупнейшей категорией: в июле SkyDNS зафиксировал 39,6 млн запросов против 62,8 млн в июне. Снижение составило 37%.

Но количество уникальных доменов практически не изменилось: 209,2 тыс. в июне и 208,6 тыс. в июле. То есть уменьшился прежде всего объем обращений, тогда как сама наблюдаемая доменная инфраструктура осталась почти прежней.

Здесь важно учитывать и изменение правил обнаружения: в июне они были ужесточены, поэтому июльскую динамику нельзя напрямую интерпретировать как сокращение числа попыток туннелирования. Часть снижения связана со стабилизацией детектирования и последующей настройкой правил.

Botnets & C2: доменов стало в 30 раз меньше, но активность остается высокой

В категории Botnets & C2 количество запросов снизилось умеренно: с 15,1 до 12,6 млн, или на 16%. Совсем иначе выглядит динамика уникальных доменов. Их количество сократилось с 61,8 тыс. до 2 тыс., то есть почти на 97%.

Такой разрыв между показателями связан в том числе с устранением нескольких источников заражения в клиентских инфраструктурах. После проведенных мероприятий из наблюдаемой телеметрии ушел значительный объем ранее фиксируемых C2-индикаторов. Это не означает исчезновения C2-угрозы в целом, но хорошо показывает практическую ценность анализа DNS-трафика: он помогает находить зараженные источники и затем отслеживать результат реагирования.

Для специалиста ИБ в случае с C2 важнее не столько общий объем запросов, сколько их характер: повторяющиеся однотипные обращения, структурное сходство доменов и относительно стабильные интервалы между запросами. Именно такие признаки могут указывать на устойчивую C2-активность даже при небольшом объеме трафика.

Malware: меньше доменов, но миллионы запросов сохраняются

Malware остается третьей по объему категорией июля. Количество запросов снизилось с 12,8 до 11,5 млн, то есть примерно на 10%. При этом число уникальных доменов сократилось заметнее: с 3 тыс. до 1,7 тыс., почти на 43%.

Это может означать, что активность стала более концентрированной: запросов стало немного меньше, но они распределяются по существенно меньшему количеству доменов. Причиной могут быть завершение отдельных кампаний, блокировка части инфраструктуры или ее перестройка.

Именно поэтому даже на фоне общей нисходящей динамики 11,5 млн запросов к доменам, связанным с вредоносной активностью, остаются значимым сигналом для расследования.

DGA: почти трехкратный рост запросов при меньшем числе доменов

Пока большинство категорий снижалось, DGA двигался в противоположную сторону. В июле количество DNS-запросов выросло с 2 до 6 млн — сразу на 198%. При этом уникальных доменов стало меньше: 107 против 83 месяцем ранее.

Получается необычная комбинация: доменная инфраструктура не расширяется, но обращения к ней становятся значительно интенсивнее. Такая картина может возникать, например, когда зараженные устройства многократно пытаются найти доступный адрес управляющей инфраструктуры или восстановить связь с C2.

Что происходило с остальными категориями

По остальным категориям июль в основном прошел под знаком снижения, но динамика была неоднородной. У Phishing & Typosquatting количество запросов сократилось на 14,1%, с 11,32 до 9,73 млн, а число уникальных доменов уменьшилось более чем вдвое: с 2 883 в июне до 1 390 в июле. У NRD запросов стало на 28% меньше, а количество уникальных доменов снизилось с 3 748 до 3 001. Сокращение одновременно по запросам и доменному пулу также наблюдалось у Parked Domains и Cryptojacking.

Из общей динамики выбивается Ransomware. Число уникальных доменов сократилось с 99 в июне до 61 в июле, однако количество DNS-запросов, наоборот, выросло на треть: со 148 до 198 тыс. Получается, что доменный пул стал меньше, но активность вокруг оставшейся инфраструктуры усилилась.

Июльская статистика еще раз показывает: снижение числа доменов или запросов само по себе не означает пропорционального снижения риска. Чтобы понять, что происходит в инфраструктуре, эти показатели нужно рассматривать вместе.

Что июльская динамика говорит CISO

На первый взгляд июль выглядит спокойнее июня: по большинству категорий количество DNS-запросов снизилось. Но если добавить к этой картине число уникальных доменов, становится видно другое: активность не просто сокращается — в ряде случаев она концентрируется вокруг меньшего набора инфраструктуры.

Самый яркий пример — DGA: запросов стало почти втрое больше, хотя уникальных доменов стало меньше. У Botnets & C2 доменный пул сократился почти на 97%, но к оставшейся инфраструктуре за месяц все равно было направлено более 12 млн запросов. У Malware число доменов уменьшилось почти вдвое, тогда как объем запросов снизился менее чем на 10%. А в DNS-туннелировании запросов стало заметно меньше, но количество уникальных доменов практически не изменилось.

Для ИБ-команды здесь важна не столько сама динамика «вверх» или «вниз», сколько расхождение между показателями. Миллионы обращений к небольшому числу доменов могут указывать на устойчивую активность отдельных источников. Почти неизменный пул доменов при падении запросов — на изменение интенсивности взаимодействия с инфраструктурой. А резкие скачки могут быть связаны не только с действиями злоумышленников, но и с устранением заражений или изменением правил детектирования.

Поэтому вопрос «Активности стало больше или меньше?» сам по себе не дает полной картины для расследования. Гораздо полезнее понять, что именно стоит за изменением цифр: какие устройства генерируют запросы, насколько регулярно они повторяются, с какими доменами взаимодействуют и что в этот момент фиксируют другие средства защиты.

В результате DNS-аналитика становится не еще одним счетчиком событий, а способом восстановить последовательность происходящего: от подозрительного домена и связанного с ним риска до конкретного источника, контекста и действия со стороны ИБ-команды.

В следующем месяце мы снова сравним накопленную телеметрию и посмотрим, какие из июльских сигналов сохранятся, а какие окажутся частью краткосрочной динамики.

SkyDNS
Автор: SkyDNS
SkyDNS — российский разработчик решений превентивного кибербеза. Компания защищает бизнес от сложных атак на уровне DNS — векторе, который часто остаётся незамеченным традиционными средствами ИБ. Решение блокирует вредоносный трафик, фишинг, DGA-активность, а также DNS-туннели и попытки заражённых устройств связаться с C&C-серверами и ботнетами. В основе решения — собственные ML-алгоритмы и анализ больших данных, которые позволяют мгновенно реагировать на угрозы и дают полную картину безопасности корпоративной сети. Система предотвращает утечки данных и автоматически мониторит трафик всех подключённых устройств, включая IoT и BYOD, без участия ИБ-отдела. Миссия SkyDNS — показать, что эшелонированная защита начинается с DNS.
Комментарии: