Запросов больше, доменов столько же: что скрывается за DNS-статистикой

В информационной безопасности большие цифры быстро привлекают внимание. Если количество событий выросло в два раза, первая реакция очевидна: угроз стало больше. Если показатель снизился, можно сделать противоположный вывод. Но с DNS-трафиком такая логика работает далеко не всегда.
Одинаковая динамика запросов может скрывать совершенно разные процессы. Где-то увеличивается интенсивность взаимодействия с уже существующей вредоносной инфраструктурой. Где-то появляется множество новых доменов. А иногда резкий рост событий связан не только с активностью злоумышленников, но и с изменением механизмов обнаружения.
Мы сравнили телеметрию SkyDNS за май и июнь 2026 года. Особенно показательными оказались три категории: Ботнеты и C2-коммуникации, недавно зарегистрированные домены и DNS-туннелирование. На их примере хорошо видно, почему CISO важно смотреть не только на количество срабатываний.

Запросов почти вдвое больше, а домены те же
В мае в категории Botnets & C2 было зафиксировано около 7,8 млн DNS-запросов, в июне — уже 15,1 млн. Рост составил около 92%.
Если смотреть только на этот показатель, можно предположить, что заметно вырос и объем используемой злоумышленниками инфраструктуры. Но количество уникальных доменов практически не изменилось: 61 903 в мае и 61 812 в июне.

Получается другая картина: запросов стало почти вдвое больше, а набор доменов остался примерно тем же.
Одно из возможных объяснений — рост интенсивности обращений к уже известной инфраструктуре. Например, отдельные устройства могли чаще взаимодействовать с C2. Но двух показателей недостаточно, чтобы сделать такой вывод однозначно.
Для проверки потребуется дополнительный контекст: какие устройства создавали запросы, насколько регулярно они повторялись, когда началась активность и есть ли связанные события в других средствах защиты.
Именно здесь статистика превращается в задачу для расследования. Для CISO намного важнее не сам рост на 92%, а возможность после обнаружения C2-активности быстро ответить: Какие устройства внутри инфраструктуры ее генерируют?
Запросов меньше, а доменов больше
С недавно зарегистрированными доменами в тот же период наблюдалась практически противоположная картина. Количество DNS-запросов в категории NRD снизилось примерно с 12 млн в мае до 10,7 млн в июне.

При этом число уникальных доменов выросло с 2 451 до 3 748 — почти на 53%. То есть суммарных обращений стало немного меньше, но сама доменная инфраструктура стала разнообразнее.
Такой сигнал особенно интересен в контексте фишинговых и краткосрочных кампаний. Злоумышленникам необязательно долго использовать один адрес. Домен может быть зарегистрирован непосредственно перед атакой, использоваться короткое время, а затем заменяться новым.
При этом важно не превращать возраст домена в самостоятельный вердикт. Новый домен не равен вредоносному: ежедневно появляется большое количество легитимных ресурсов.
Ценность этого признака появляется в сочетании с другими данными. Например, если недавно зарегистрированный домен имитирует известный сервис, встречается у нескольких пользователей и появляется в момент фишинговой кампании, ситуация выглядит уже иначе.
Поэтому при работе с NRD команде ИБ полезно видеть не только количество запросов, но и то, насколько быстро меняется сам набор доменов.
Когда растут и запросы, и количество доменов
Третий сценарий видно на примере DNS-туннелирования. Количество запросов с признаками DNS-туннелирования выросло примерно с 26,1 млн в мае до 62,8 млн в июне. Одновременно число уникальных доменов увеличилось со 114,3 до 209,2 тыс.

Здесь выросли оба показателя. Но и в этом случае было бы неправильно сделать прямой вывод, что число атак увеличилось на 141%.
В июне были ужесточены правила обнаружения DNS-туннелирования. Расширение детектирования позволило находить больше подозрительной активности, однако одновременно увеличило число ошибочных классификаций.
В результате на графике смешиваются как минимум два процесса: изменения в DNS-трафике и изменения самого механизма обнаружения.
Это важная проблема любой ИБ-аналитики. Метрика может измениться не потому, что злоумышленники стали активнее, а потому, что команда начала лучше видеть то, что происходило и раньше. Поэтому при анализе динамики важно учитывать не только источник событий, но и историю изменений правил, моделей и порогов детектирования.
Почему одного счетчика недостаточно
Эти три примера показывают совершенно разную динамику.
- В Botnets & C2 запросов становится значительно больше при практически неизменном числе доменов.
- В NRD запросов немного меньше, зато растет количество уникальных доменов.
- В DNS-туннелировании увеличиваются оба показателя, но часть роста связана с изменением детектирования.
Если смотреть только на число событий, все три сценария легко интерпретировать неправильно. Поэтому DNS-аналитику стоит рассматривать одновременно в нескольких измерениях.
Первое — объем запросов. Он показывает интенсивность активности.
Второе — количество уникальных доменов. Этот показатель помогает понять, насколько широко распределена или быстро меняется инфраструктура.
Третье — источник запросов. Миллион обращений сам по себе мало что говорит, пока неизвестно, генерирует их одно устройство или сотни рабочих станций.
Четвертое — время и периодичность. Регулярные обращения к одному домену и единичный запрос требуют разной интерпретации.
Пятое — контекст из других источников: EDR, NGFW, SIEM, прокси и журналов аутентификации.
Только сочетание этих данных позволяет перейти от статистики к гипотезе об инциденте.

Что должен видеть CISO
Для руководителя информационной безопасности основной вопрос заключается не в том, сколько DNS-событий собрано за месяц. Важнее понять, можно ли из конкретного события быстро получить ответ на практические вопросы:
- Какое устройство создало запрос?
- К какому домену оно обращалось?
- С каким риском связан домен?
- Насколько часто повторяется активность?
- Есть ли похожие обращения у других устройств?
- Что происходило на устройстве до и после DNS-запроса?
- Есть ли связанные события в других средствах защиты?
В идеале путь расследования должен выглядеть примерно так:
домен → риск → источник → контекст → действие
Например, обращение к C2-домену само по себе еще не дает полной картины. Такой сигнал важно связать с конкретным устройством, частотой обращений, временным контекстом и событиями из других журналов.
Тогда DNS становится не просто источником блокировок, а отправной точкой для расследования: помогает быстрее перейти от домена к источнику активности и понять, требует ли ситуация дополнительной проверки.



