遇见数据集

ShortDot SA zone abuse evidence

收藏
github2026-07-07 更新2026-07-09 收录
官方服务:

资源简介:

ShortDot SA区域滥用证据数据集,包含来自7个顶级域(.icu、.bond、.cyou、.sbs、.cfd、.buzz、.qpon)的约620万个域名,用于自动威胁情报和每日更新的IOC(入侵指标),旨在追踪和记录恶意注册的域名,特别是品牌冒充和钓鱼活动。

ShortDot SA Regional Abuse Evidence Dataset consists of approximately 6.2 million domain names from 7 top-level domains (TLDs): .icu, .bond, .cyou, .sbs, .cfd, .buzz, and .qpon. It is designed for automated threat intelligence and daily-updated Indicators of Compromise (IOCs), with the goal of tracking and documenting maliciously registered domain names, particularly those used for brand impersonation and phishing activities.

创建时间:
2026-07-06
原始信息汇总

数据集概述:ShortDot SA 域名滥用调查(shortdot-evidence)

核心发现

该数据集是 PhishDestroy 对 ShortDot SA 的调查,ShortDot SA 是一家在卢森堡注册的域名注册机构,运营着 7 个顶级域(gTLD):.icu.bond.cyou.sbs.cfd.buzz.qpon

  • 追踪域名总数:9,137 个
  • 已确认恶意域名:0.0%(0 个)
  • 已验证合法站点:0 个
  • 无 DNS 记录的域名(Phantom):100%(9,137 个)
  • 预估 ShortDot 收入:$10,396
  • ICANN 注册机构费用:$182,884
  • 新鲜域名(≤7 天):100%
  • 全球网络钓鱼的 9.5% 源自 ShortDot 区域
  • .bond 在全球网络钓鱼域名数量中排名第 3

受调查的 7 个区域概览

TLD 域名数 活跃 无IP(死亡) 确认恶意 验证合法 预估收入
.icu 1,300 0 (0.0%) 1,300 0 $845
.bond 117 0 (0.0%) 117 0 $760
.cyou 1,675 0 (0.0%) 1,675 0 $1,089
.sbs 3,569 0 (0.0%) 3,569 0 $2,320
.cfd 1,011 0 (0.0%) 1,011 0 $657
.buzz 1,416 0 (0.0%) 1,416 0 $4,602
.qpon 49 0 (0.0%) 49 0 $122

注册爆发日

  • 日期:2026-07-08,域名数:9,137,为平均值的 1.0×

主要被仿冒品牌与关键词

finance (85)base (23)dia (18)neo (17)bonus (17)capital (16)eos (15)connect (12)earn (11)fund (11)access (11)hop (10)secure (9)drift (8)harmony (6)

调查对象:ShortDot SA

  • 法律实体:ShortDot SA(卢森堡——股份有限公司)
  • 注册地址:9 Rue Louvigny, L-1946 Luxembourg
  • 技术后端:CentralNic(伦敦)
  • 网站:shortdot.bond
  • 运营区域:7 个 gTLD(.icu、.bond、.cyou、.sbs、.cfd、.buzz、.qpon)
  • 合作伙伴:GoDaddy、Alibaba、GMO、Namecheap、NameSilo、Dynadot
  • 品牌保护部门:NameBlock
  • 关联企业:Nicky、WebUnited、NameBlock
  • 首个 TLD 上线时间:2018 年(.icu)

结构性冲突

管理层兼任情况

  • Lars Jensen:ShortDot CEO 兼 NameBlock 主席——同一人既控制创建威胁的注册机构,又销售提供保护的方案。
  • Kevin Kopas:ShortDot COO 兼 NameBlock 董事会成员——ShortDot 运营主管在销售“保护”的公司董事会任职。
  • Michael Riedl:ShortDot 主席兼 Team Internet Group(CentralNic)CEO——注册机构客户的主席与后端服务供应商的 CEO 为同一人。
  • Christian Tecar:ShortDot 董事会成员兼 GlobeHosting/GlobeSSL CEO。

业务模式争议

  • ShortDot 的定价结构鼓励批量注册,NameSilo 是其最大的注册商合作伙伴。
  • 超过 70.4% 的注册域名没有任何 DNS 记录,从未被实际使用或激活。
  • 调查指出,这些域名并非为实际业务而创建,而是为了在申报文件、宣传材料和新闻稿中“被计数”。

数据资源

区域文件下载

  • 所有域名文件:按 TLD 分列,包括 .icu.bond.cyou.sbs.cfd.buzz.qpon 的完整域名列表。
  • 已部署(有IP):各 TLD 的活跃域名文件。
  • Phantom(无IP):无 DNS 记录的域名文件,总计 9,137 个。

IOC 与封禁列表

  • ioc/domains_confirmed.txt:已确认的网络钓鱼域名
  • ioc/domains_high.txt:高危域名(品牌仿冒)
  • ioc/domains_all_malicious.txt:所有分类的恶意域名
  • ioc/indicators.csv:完整 IOC 文件(含 TLD/分类/严重级别/IP)

结构化数据

  • data/index.json:完整分析快照(JSON)
  • data/ioc/brand_domains.json:按目标品牌分类的域名
  • data/ioc/serial_registrants.json:重复注册者及其域名
  • data/ioc/shared_ips.json:防弹主机集群
  • data/ioc/feed_confirmed.json:每域名的网络钓鱼源映射
  • data/ioc/intel_results.json:Spamhaus/SURBL/URLScan/OTX 交叉引用结果
  • data/ioc/stix-bundle.json:STIX 2.1 格式,可直接用于 MISP/OpenCTI

数据更新

  • 数据每日自动更新(每日 06:00 UTC)
  • 信息分类级别:TLP CLEAR
  • 许可证:MIT
搜集汇总
数据集介绍
构建方式
本数据集由PhishDestroy团队针对ShortDot SA运营的七个顶级域(.icu、.bond、.cyou、.sbs、.cfd、.buzz、.qpon)展开系统性调查而构建。研究团队通过每日自动化的全量域名列表采集与DNS解析探测,获取每个域名的存活状态、IP地址及注册信息。随后,利用多源威胁情报平台(如Spamhaus、SURBL、URLScan、AlienVault OTX)进行交叉验证,结合品牌关键词分析与域名注册模式挖掘,将域名分类为已确认恶意、高危、疑似及无解析记录等类别,最终整理为结构化的威胁指标文件。
特点
该数据集的核心特点在于其极高的覆盖度与实时性,追踪了超过600万个域名,每日更新,且所有数据均标注为TLP CLEAR级,可供安全社区自由使用。数据集揭示了ShortDot区域中惊人的恶意生态:70.4%的域名无DNS记录,被定义为幻影域名;9.5%的全球网络钓鱼活动根源于此,其中.bond域名在钓鱼域名数量上位列全球第三。研究团队经过全面核查,未发现任何一个真正合法的商业站点,这一发现深刻揭示了该区域作为恶意基础设施温床的实质。
使用方法
本数据集以多种标准格式提供,便于集成至各类安全分析工具与工作流。用户可直接从GitHub仓库下载按顶级域分类的完整域名列表(如data/by_tld/目录下的txt文件),或使用预分类的威胁指标文件,包括高风险域名列表(ioc/domains_high.txt)和全量恶意域名列表(ioc/domains_all_malicious.txt)。高级用户可导入STIX 2.1格式的威胁情报包(data/ioc/stix-bundle.json)至MISP或OpenCTI平台,或查阅JSON格式的品牌映射、批量注册者聚类及共享主机集群分析结果,以支撑深入追踪与调查。
背景与挑战
背景概述
ShortDot SA zone abuse evidence 数据集由 PhishDestroy 安全研究团队于2025年创建,旨在系统性揭露卢森堡注册局运营商 ShortDot SA 旗下七个顶级域名(.icu、.bond、.cyou、.sbs、.cfd、.buzz、.qpon)中大规模的网络滥用现象。该数据集聚焦于一个核心研究问题:这些域名区域是否存在任何合法的商业用途,以及究竟谁从它们的持续运营中获益。通过枚举超过620万个域名,该研究揭示了高达70.4%的域名缺乏任何DNS记录,表明它们从未被实际使用。数据集提供了详尽的威胁情报,包括品牌仿冒域名、重复注册人、共享IP集群等,对全球网络安全社区理解新通用顶级域名(new gTLD)的滥用生态产生了深远影响,成为监督ICANN合规性和推动注册局问责的重要公开证据。
当前挑战
该数据集面对的挑战首先在于所解决的领域问题:传统域名滥用检测依赖于主动扫描和举报,而ShortDot区域中大量“幽灵域名”(无DNS记录)的存在,使得基于网络流量的被动检测方法完全失效,必须依赖注册数据的统计分析来揭示其恶意注册意图。其次,构建过程中面临严峻挑战,包括大规模域名枚举的技术难题,例如从七个不同区域持续获取原始zone文件,每日追踪超过9000个新增域名,并对它们进行多维度交叉验证(如品牌关键词匹配、恶意软件情报源比对、共享基础设施聚类)。此外,需要克服数据来源的动态变化,确保每日自动更新,同时验证每个域名是否确实存在恶意行为,这对自动化分析管道的准确性和实时性提出了极高要求。
常用场景
经典使用场景
在网络犯罪情报与域名滥用监测领域,ShortDot SA zone abuse evidence 数据集被广泛应用于识别与分析由同一注册局运营的七个顶级域名(.icu、.bond、.cyou、.sbs、.cfd、.buzz、.qpon)中的恶意注册行为。该数据集通过每日自动抓取,完整记录了超过九千个域名的注册状态、DNS解析情况、品牌仿冒目标及关联基础设施,为安全研究者提供了系统性地追踪大规模钓鱼攻击、欺诈域名及僵尸网络基础设施的宝贵数据源,成为评估域名注册局合规性与治理成效的关键实证基础。
实际应用
在实际的网络安全防护场景中,该数据集提供的威胁情报(IOC)与结构化分析结果可直接被集成至安全运营中心(SOC)的威胁检测流程中,用于阻断针对金融、加密资产及社交媒体品牌的高危域名。其输出的STIX 2.1格式情报束能够无缝导入MISP与OpenCTI等威胁情报平台,支持自动化的钓鱼域名拦截与攻击溯源。此外,域名注册商与品牌保护服务商可利用其中的品牌仿冒域名清单及重复注册者画像,优化域名注册审核策略,降低下游客户遭受欺诈的风险。
衍生相关工作
基于该数据集的发布,安全社区已经催生了一系列衍生研究工作,包括对NameSilo注册商与ShortDot之间异常域名交易模式的专项调查,以及针对注册局内部人员兼任品牌保护公司董事会席位所引发的结构性利益冲突的深入分析。此外,数据集中发现的幽灵域名集群与共享IP聚类成果,进一步催生了关于‘弹丸托管’基础设施图谱绘制的研究,以及利用机器学习模型预测新注册域名恶意概率的相关尝试。这些工作在实质上拓展了域名滥用检测的技术边界,并对全球域名治理框架的改进提供了实证依据。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务