زاوية Anderson
توقع المجالات الإلكترونية الإسبام الجديدة من خلال التعلم الآلي

قام باحثون من فرنسا بتصميم طريقة لتحديد المجالات التي تم تسجيلها حديثًا والتي من المحتمل استخدامها بطريقة “ضرب و فرار” من قبل مرسلين بريد إلكتروني مخادعين ذوي حجم كبير – في بعض الأحيان ، حتى قبل إرسال المخادعين بريد إلكتروني غير مرغوب فيه.
تعتمد التقنية على تحليل طريقة وضع إطار سياسة المرسل (SPF) ، وهو طريقة للتحقق من أصل البريد الإلكتروني ، على المجالات المسجلة حديثًا.
بفضل استخدام حساسات DNS النشطة (passive) ، تمكن الباحثون من الحصول على بيانات DNS في الوقت الفعلي تقريبًا من شركة Farsight في سياتل ، مما يُield SPF النشاط ل سجلات TXT لمجموعة من المجالات.
استخدم الباحثون خوارزمية وزن الفئة الأصلية التي تم تصميمها في البداية لمعالجة بيانات طبية غير متوازنة ، وتم تنفيذها في مكتبة التعلم الآلي Python scikit-learn ، وتمكنوا من الكشف عن ثلاثة أرباع المجالات الإلكترونية الإسبام القادمة في لحظات ، أو حتى قبل تشغيلها.
يُذكر البحث:
‘باستخدام طلب واحد إلى سجل TXT ، نكتشف 75٪ من المجالات الإلكترونية الإسبام ، ربما قبل بدء حملة الإسبام. وبالتالي ، يُحسن نظامنا من سرعة الاستجابة: يمكننا الكشف عن المخادعين بأداء جيد حتى قبل إرسال أي بريد إلكتروني وبefore أي زيادة في حركة DNS.’
يزعم الباحثون أن الميزات المستخدمة في تقنيتهم يمكن إضافتها إلى أنظمة الكشف عن الإسبام الحالية لتحسين الأداء ، دون إضافة عبء حسابي كبير ، منذ أن يعتمد النظام على بيانات SPF المُستفادة بشكل سلبي من تدفقات DNS في الوقت الفعلي التي يتم استخدامها بالفعل لمناهج مختلفة للمشكلة.
يُسمى البحث الورقة “الكشف المبكر عن المجالات الإلكترونية الإسبام باستخدام DNS السلبي و SPF” ، ويأتي من ثلاثة باحثين من جامعة جرونوبل.
نشاط SPF
تم تصميم SPF لتجنب التزوير عناوين البريد الإلكتروني ، من خلال التحقق من أن عنوان IP مسجل ومصرح به تم استخدامه لإرسال بريد إلكتروني.

في هذا المثال من SPF ، يرسل ‘أليس’ بريدًا إلكترونيًا عاديًا إلى ‘بوب’ ، بينما يحاول المهاجم ‘ماليوري’ التظاهر بأليس. كلاهما يرسل بريدًا من مجالهم الخاص ، ولكن فقط خادم أليس مسجل لإرسال بريد أليس ، لذلك يتم إيقاف خدعة ماليوري عندما فشل بريده المزيف في التحقق من SPF. المصدر: https://arxiv.org/pdf/2205.01932.pdf
توجد طرق أخرى للتحقق من البريد الإلكتروني ، مثل توقيعات DomainKeys Identified Mail (DKIM) ، وتحقق الرسالة القائم على المجال ، وتقريره ، وامتثاله (DMARC).
يجب تسجيل جميع هذه الطرق الثلاث كسجلات TXT (إعدادات تكوين) لدى مسجل المجال للمجال المرسل الحقيقي.
الإسبام والحرق
يظهر المخادعون سلوكًا مميزًا في هذا الصدد. نية المخادعين (أو على الأقل التأثير الجانبي لأنشطتهم) هي “حرق” سمعة المجال وعناوين IP الخاصة بهم من خلال إرسال بريد إلكتروني بالجملة حتى يتم اتخاذ إجراء من قبل مزودي الشبكة الذين يبيعون هذه الخدمات ، أو يتم تسجيل عناوين IP المرتبطة بسجلات الإسبام الشهيرة ، مما يجعلها عديمة الفائدة للمرسل الحالي (ومشكلة للملاك المستقبليين لعناوين IP).

نافذة فرصة ضيقة: الوقت بالساعات قبل حظر مجال إسبام جديد وتجديده من قبل خدمات مراقبة مختلفة.
عندما لم يعد موقع المجال عمليًا ، ينتقل المخادعون إلى مجالات وخدمات أخرى حسب الحاجة ، ويتكرر الإجراء مع عناوين IP وتهيئات جديدة.
البيانات والمنهجية
تغطي المجالات التي تم دراستها لأغراض البحث الفترة الزمنية بين مايو وأغسطس 2021 ، كما قدمتها Farsight. تم النظر فقط في المجالات المسجلة حديثًا ، لأن هذا يتوافق مع طريقة عمل المخادعين المتأصلة.
تم بناء قائمة المجالات على بيانات من خدمة بيانات منطقة ICANN المركزية (CZDS). تم استخدام معلومات القائمة السوداء من مشاريع SURBL و SpamHaus لتأثير تحديد المجالات الجديدة المحتملة في الوقت الفعلي – على الرغم من أن المؤلفين يعترفون بأن الطبيعة غير الكاملة للقوائم الإسبام يمكن أن تؤدي إلى تصنيف المجالات الحقيقية بشكل خاطئ على أنها مصادر محتملة لبريد إلكتروني بالجملة.
بعد التقاط استفسارات DNS TXT إلى المجالات المسجلة حديثًا الموجودة في تدفق DNS السلبي ، تم الاحتفاظ فقط بالاستفسارات التي تحتوي على بيانات SPF صالحة ، مما يوفر الحقيقة الأرضية للخوارزميات.

يحتوي SPF على عدد من الميزات القابلة للاستخدام؛ وقد وجد البحث الجديد أن معظم أصحاب المجالات “العادية” يستخدمون آليّة +include الأكثر شيوعًا ، بينما يستخدم المخادعون ميزة +ptr (التي تم إلغاؤها الآن) بأعلى نسبة.

استخدام قواعد SPF للمخادعين مقارنة بالاستخدام العادي.
يقارن بحث +ptr بين عنوان IP للمرسل مع أي سجلات موجودة لارتباط بين ذلك العنوان واسم المضيف (أي GoDaddy ). إذا تم اكتشاف اسم المضيف ، يتم مقارنة مجاله بالذي تم استخدامه في البداية للاشارة إلى سجل SPF.
يمكن للمخادعين استغلال صرامة +ptr الواضحة لتقديم أنفسهم في ضوء أكثر مصداقية ، عندما يكون الحال على العكس ، حيث تتطلب الموارد اللازمة لإجراء عمليات بحث +ptr على نطاق واسع العديد من المزودين لتخطي التحقق تمامًا.
باختصار ، يمثل الطريقة التي يستخدم بها المخادعون SPF لتحقيق نافذة فرصة قبل بدء عملية “ضرب وفرار” ، توقيعًا مميزًا يمكن استخلاصه بواسطة التحليل الآلي.

علاقات SPF المميزة للمجالات الإلكترونية الإسبام.
由于 المخادعين غالبًا ما يتحركون إلى نطاقات IP وقوام قريب جدًا ، قام الباحثون ببناء مخطط علاقات لاستكشاف العلاقة بين نطاقات IP والمجالات. يمكن تحديث الرسم البياني تقريبًا في الوقت الفعلي استجابةً لبيانات جديدة من SpamHaus ومصادر أخرى ، مما يجعله أكثر فائدة واكتمالًا مع مرور الوقت.
يزعم الباحثون:
‘دراسة هذه الهياكل يمكن أن تبرز المجالات الإلكترونية الإسبام المحتملة. في قاعدة بياناتنا ، وجدنا [هياكل] يستخدم فيها عشرات المجالات نفس قاعدة SPF ، وغالبية هذه المجالات تظهر في قوائم الإسبام السوداء. ومن المعقول أن نفترض أن المجالات المتبقية لم يتم الكشف عنها بعد أو لم يتم اكتشافها بعد كونها مجالات إسبام نشطة.’
النتائج
قارن الباحثون تأخر الكشف عن المجالات الإلكترونية الإسبام بطريقةهم مع SpamHaus و SURBL على مدار 50 ساعة. ويُبلغون عن أن نظامهم كان أسرع في 70٪ من المجالات الإلكترونية الإسبام التي تم الكشف عنها ، على الرغم من أن 26٪ من المجالات الإلكترونية الإسبام التي تم الكشف عنها ظهرت في القوائم السوداء التجارية في الساعة التالية. كانت 30٪ من المجالات已经 في قائمة سوداء عندما ظهرت في تدفق DNS السلبي.
يزعم المؤلفون نسبة F1 بنسبة 79٪ ضد الحقيقة الأرضية بناءً على استفسار DNS واحد ، بينما تتطلب الطرق التنافسية مثل Exposure أسبوعًا من التحليل الأولي.
يشيرون إلى:
‘نظامنا يمكن تطبيقه في المراحل الأولى من دورة حياة المجال: باستخدام DNS السلبي (أو النشط) ، يمكننا الحصول على قواعد SPF للمجالات المسجلة حديثًا وتصنيفها على الفور ، أو الانتظار حتى نكتشف استفسارات TXT إلى المجال وتصفية التصنيف باستخدام ميزات زمنية صعبة التجنب.’
ويستمر:
‘يمكن لمصنفنا الأفضل الكشف عن 85٪ من المجالات الإلكترونية الإسبام مع الحفاظ على معدل الإيجابيات الكاذبة أقل من 1٪. نتائج الكشف ممتازة بالنظر إلى أن التصنيف يستخدم فقط محتوى قواعد SPF للمجال وعلاقاته ، وميزات زمنية صعبة التجنب بناءً على حركة DNS. ‘
‘أداء المصنفين يبقى مرتفعًا ، حتى لو تم إعطاؤهم فقط الميزات الثابتة التي يمكن جمعها من استفسار TXT واحد (مراقب بشكل سلبي أو استفسار نشط).’
للمشاهدة عرض تقديمي حول الطريقة الجديدة ، انظر الفيديو المضمن أدناه:
نشر لأول مرة في 5 مايو 2022.












