Запросов больше, доменов столько же: что скрывается за DNS-статистикой

Запросов больше, доменов столько же: что скрывается за DNS-статистикой

В информационной безопасности большие цифры быстро привлекают внимание. Если количество событий выросло в два раза, первая реакция очевидна: угроз стало больше. Если показатель снизился, можно сделать противоположный вывод. Но с DNS-трафиком такая логика работает далеко не всегда.

Одинаковая динамика запросов может скрывать совершенно разные процессы. Где-то увеличивается интенсивность взаимодействия с уже существующей вредоносной инфраструктурой. Где-то появляется множество новых доменов. А иногда резкий рост событий связан не только с активностью злоумышленников, но и с изменением механизмов обнаружения.

Мы сравнили телеметрию SkyDNS за май и июнь 2026 года. Особенно показательными оказались три категории: Ботнеты и C2-коммуникации, недавно зарегистрированные домены и DNS-туннелирование. На их примере хорошо видно, почему CISO важно смотреть не только на количество срабатываний.

Запросов почти вдвое больше, а домены те же

В мае в категории Botnets & C2 было зафиксировано около 7,8 млн DNS-запросов, в июне — уже 15,1 млн. Рост составил около 92%.

Если смотреть только на этот показатель, можно предположить, что заметно вырос и объем используемой злоумышленниками инфраструктуры. Но количество уникальных доменов практически не изменилось: 61 903 в мае и 61 812 в июне.

Получается другая картина: запросов стало почти вдвое больше, а набор доменов остался примерно тем же.

Одно из возможных объяснений — рост интенсивности обращений к уже известной инфраструктуре. Например, отдельные устройства могли чаще взаимодействовать с C2. Но двух показателей недостаточно, чтобы сделать такой вывод однозначно.

Для проверки потребуется дополнительный контекст: какие устройства создавали запросы, насколько регулярно они повторялись, когда началась активность и есть ли связанные события в других средствах защиты.

Именно здесь статистика превращается в задачу для расследования. Для CISO намного важнее не сам рост на 92%, а возможность после обнаружения C2-активности быстро ответить: Какие устройства внутри инфраструктуры ее генерируют?

Запросов меньше, а доменов больше

С недавно зарегистрированными доменами в тот же период наблюдалась практически противоположная картина. Количество DNS-запросов в категории NRD снизилось примерно с 12 млн в мае до 10,7 млн в июне.

При этом число уникальных доменов выросло с 2 451 до 3 748 — почти на 53%. То есть суммарных обращений стало немного меньше, но сама доменная инфраструктура стала разнообразнее.

Такой сигнал особенно интересен в контексте фишинговых и краткосрочных кампаний. Злоумышленникам необязательно долго использовать один адрес. Домен может быть зарегистрирован непосредственно перед атакой, использоваться короткое время, а затем заменяться новым.

При этом важно не превращать возраст домена в самостоятельный вердикт. Новый домен не равен вредоносному: ежедневно появляется большое количество легитимных ресурсов.

Ценность этого признака появляется в сочетании с другими данными. Например, если недавно зарегистрированный домен имитирует известный сервис, встречается у нескольких пользователей и появляется в момент фишинговой кампании, ситуация выглядит уже иначе.

Поэтому при работе с NRD команде ИБ полезно видеть не только количество запросов, но и то, насколько быстро меняется сам набор доменов.

Когда растут и запросы, и количество доменов

Третий сценарий видно на примере DNS-туннелирования. Количество запросов с признаками DNS-туннелирования выросло примерно с 26,1 млн в мае до 62,8 млн в июне. Одновременно число уникальных доменов увеличилось со 114,3 до 209,2 тыс.

Здесь выросли оба показателя. Но и в этом случае было бы неправильно сделать прямой вывод, что число атак увеличилось на 141%.

В июне были ужесточены правила обнаружения DNS-туннелирования. Расширение детектирования позволило находить больше подозрительной активности, однако одновременно увеличило число ошибочных классификаций.

В результате на графике смешиваются как минимум два процесса: изменения в DNS-трафике и изменения самого механизма обнаружения.

Это важная проблема любой ИБ-аналитики. Метрика может измениться не потому, что злоумышленники стали активнее, а потому, что команда начала лучше видеть то, что происходило и раньше. Поэтому при анализе динамики важно учитывать не только источник событий, но и историю изменений правил, моделей и порогов детектирования.

Почему одного счетчика недостаточно

Эти три примера показывают совершенно разную динамику.

  • В Botnets & C2 запросов становится значительно больше при практически неизменном числе доменов.
  • В NRD запросов немного меньше, зато растет количество уникальных доменов.
  • В DNS-туннелировании увеличиваются оба показателя, но часть роста связана с изменением детектирования.

Если смотреть только на число событий, все три сценария легко интерпретировать неправильно. Поэтому DNS-аналитику стоит рассматривать одновременно в нескольких измерениях.

Первое — объем запросов. Он показывает интенсивность активности.

Второе — количество уникальных доменов. Этот показатель помогает понять, насколько широко распределена или быстро меняется инфраструктура.

Третье — источник запросов. Миллион обращений сам по себе мало что говорит, пока неизвестно, генерирует их одно устройство или сотни рабочих станций.

Четвертое — время и периодичность. Регулярные обращения к одному домену и единичный запрос требуют разной интерпретации.

Пятое — контекст из других источников: EDR, NGFW, SIEM, прокси и журналов аутентификации.

Только сочетание этих данных позволяет перейти от статистики к гипотезе об инциденте.

Что должен видеть CISO

Для руководителя информационной безопасности основной вопрос заключается не в том, сколько DNS-событий собрано за месяц. Важнее понять, можно ли из конкретного события быстро получить ответ на практические вопросы:

  • Какое устройство создало запрос?
  • К какому домену оно обращалось?
  • С каким риском связан домен?
  • Насколько часто повторяется активность?
  • Есть ли похожие обращения у других устройств?
  • Что происходило на устройстве до и после DNS-запроса?
  • Есть ли связанные события в других средствах защиты?

В идеале путь расследования должен выглядеть примерно так:

домен → риск → источник → контекст → действие

Например, обращение к C2-домену само по себе еще не дает полной картины. Такой сигнал важно связать с конкретным устройством, частотой обращений, временным контекстом и событиями из других журналов.

Тогда DNS становится не просто источником блокировок, а отправной точкой для расследования: помогает быстрее перейти от домена к источнику активности и понять, требует ли ситуация дополнительной проверки.

SkyDNS
Автор: SkyDNS
SkyDNS — российский разработчик решений превентивного кибербеза. Компания защищает бизнес от сложных атак на уровне DNS — векторе, который часто остаётся незамеченным традиционными средствами ИБ. Решение блокирует вредоносный трафик, фишинг, DGA-активность, а также DNS-туннели и попытки заражённых устройств связаться с C&C-серверами и ботнетами. В основе решения — собственные ML-алгоритмы и анализ больших данных, которые позволяют мгновенно реагировать на угрозы и дают полную картину безопасности корпоративной сети. Система предотвращает утечки данных и автоматически мониторит трафик всех подключённых устройств, включая IoT и BYOD, без участия ИБ-отдела. Миссия SkyDNS — показать, что эшелонированная защита начинается с DNS.
Комментарии: