DNS滥用
对域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)或DNS 域名系统 将域名与计算机地址关联起来的互联网目录。 完整定义(DNS)的有害使用。自2024年4月5日起,ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)的gTLD 通用顶级域 不与国家挂钩、根据ICANN合同运营的顶级域。 完整定义(gTLD)合同将其定义为恶意软件 有害软件,常借助域名传播或受控。 完整定义(恶意软件)、僵尸网络 由攻击者控制的受感染计算机网络。 完整定义(僵尸网络)、网络钓鱼 冒充可信方窃取数据,常借助仿冒域名。 完整定义(网络钓鱼)、网址嫁接 即使用户输入了正确的域名,也将其引向虚假网站。 完整定义(网址嫁接)(pharming),以及用于传播上述威胁的垃圾邮件 不请自来的群发消息,只有被用于传播其他滥用时才算DNS滥用。 完整定义(垃圾邮件)。注册管理机构 顶级域的中央数据库和系统,也泛指运营它们的组织。 完整定义(注册管理机构)和注册服务机构 代客户向注册管理机构注册域名的公司。 完整定义(注册服务机构)必须对证据充分的举报迅速采取行动。其他团体使用更宽泛的定义。
- 类别
- 安全与滥用
DNS滥用是指利用域名危害他人,例如传播有害软件、控制被入侵的计算机,或诱骗他人交出密码。在ICANN与运营和销售通用域名的公司签订的合同中,这一概念有狭窄而固定的含义,这些公司在掌握充分证据时必须采取行动。网站上发布或销售的内容则是另一回事。
什么是DNS滥用
广义而言,DNS滥用是对域名或DNS的任何有害使用。自2024年4月5日起,ICANN的通用顶级域(gTLD)合同,即《注册服务机构认证协议》(RAA 注册服务机构认证协议 ICANN与每家经认证的注册服务机构之间的合同。 完整定义(RAA))和注册管理机构协议 ICANN与gTLD注册管理运行机构之间的合同。 完整定义(注册管理机构协议),采用安全与稳定咨询委员会(SSAC 安全与稳定咨询委员会 ICANN负责名称和地址系统安全与稳定问题的专家委员会。 完整定义(SSAC))SAC 115报告中的定义,将其界定为五种危害。
这份清单最早由业界制定。2019年10月,注册管理机构和注册服务机构发起了自愿性的《DNS滥用应对框架 界定DNS滥用以及注册管理机构和注册服务机构何时采取行动的自愿性行业承诺。 完整定义(DNS滥用应对框架)》(Framework to Address Abuse),采用相同的五个类别;截至2026年10月,该框架有48个签署方。ICANN董事会 ICANN的董事会,负责通过政策并批准重大决定。 完整定义(ICANN董事会)于2024年1月21日批准了相关合同修订。
ICANN将定义限定在狭窄范围内,以免超出其职权。一些不受ICANN合同约束的国家和地区代码顶级域(ccTLD 国家和地区代码顶级域 国家或地区的顶级域,通常由两个字母组成。 完整定义(ccTLD))还将欺诈和诈骗计算在内。
ICANN定义中的五种类型
- 恶意软件(malware):未经用户同意而运行的有害软件。
- 僵尸网络(botnet):由远程攻击者控制的受感染计算机网络,通常通过命令与控制域名 受感染设备连接以接收攻击者指令的域名。 完整定义(命令与控制域名)进行操控。
- 网络钓鱼(phishing):通过仿冒消息或山寨网站,诱骗受害者泄露密码或其他敏感数据。
- 网址嫁接(pharming):通过劫持或投毒DNS应答,将用户引向欺诈网站。网络钓鱼欺骗的是人,网址嫁接改变的是DNS。
- 垃圾邮件(spam):未经请求的批量电子邮件,仅在其传播上述四种危害之一时才计入。
快速通量 快速轮换域名背后的IP地址,以隐藏和保护恶意服务器。 完整定义(快速通量)(fast flux)和域名生成算法(DGA 域名生成算法 恶意软件中生成大量域名、使受感染机器找到控制端的代码。 完整定义(DGA))是服务于这些危害的技术,而非独立的类别。
DNS滥用与内容滥用
《ICANN章程 ICANN的基本规则,规定其使命、结构和问责规则。 完整定义(ICANN章程)》禁止ICANN监管使用域名的服务所承载的内容,2024年的修订也有意将网站内容排除在外。正常运行的网站上的假冒商品或非法言论属于内容滥用。一般性欺诈,例如加密货币诈骗,也不在合同定义之内。此外,注册管理机构和注册服务机构无法删除 从注册管理机构中删除域名注册,由此开始其释放过程。 完整定义(删除)单个网页,只能对整个域名采取行动。
尽管如此,该框架仍列出四类内容,认为注册管理机构或注册服务机构即使没有法院命令也应采取行动:儿童性虐待材料(CSAM 儿童性虐待材料 儿童性虐待材料,是注册管理机构和注册服务机构会直接处理的一类违法内容。 完整定义(CSAM))、非法在线销售阿片类药物、人口贩运,以及具体且可信的暴力煽动。互联网观察基金会(IWF 互联网观察基金会 英国慈善机构,举报儿童性虐待材料,包括向注册管理机构和注册服务机构举报。 完整定义(IWF))是一家设在英国的举报热线机构,致力于推动删除CSAM;截至2026年10月,注册管理机构和注册服务机构可以免费接收其警报。
恶意注册域名与被入侵域名
恶意 通过域名不正当地利用他人商标的意图。 完整定义(恶意)注册的域名是为了造成危害而注册的。被入侵的域名则属于无辜的注册人 持有域名注册的个人或组织。 完整定义(注册人),只是其网站或账户遭到了入侵。暂停这类域名也会切断合法网站、其电子邮件和所有子域名 在已注册域名下创建的名称,如shop.example.com。 完整定义(子域名),因此ICANN表示,暂停未必是恰当的措施。
ICANN指导意见中的两个案例,使用保留域名表示:
- 一个冒充银行的钓鱼链接指向bank-login.example,该域名五天前才注册。注册服务机构在两个工作日内以clientHold 由注册服务机构设置、使域名在DNS中停止工作的状态。 完整定义(clientHold)状态将其暂停。
- 一个钓鱼页面位于city.autobrand.example,这是一家汽车经销商 借助另一家注册服务机构的认证销售域名的企业。 完整定义(经销商)已使用三年的域名下的子域名。注册服务机构在三个工作日内要求注册人在指定日期前将其删除。
这些时限只是示例,并非硬性期限。
注册管理机构和注册服务机构的义务
对于通用顶级域,自2024年4月5日起:
- 注册服务机构须在其主页上公布滥用举报 告知注册服务机构、注册管理机构或托管服务商某个域名正被用于危害活动的通知。 完整定义(滥用举报)电子邮件地址或网页表单,无需登录即可使用,并确认收到每一份举报。
- 注册管理机构须公布滥用举报联系方式 注册服务机构和注册管理机构用于接收滥用举报的公开联系方式。 完整定义(滥用举报联系方式),包括邮寄地址。
- 掌握可采取行动的证据 使注册管理机构或注册服务机构有义务针对DNS滥用采取行动的证明标准。 完整定义(可采取行动的证据)时,即足以合理判断某个域名被用于DNS滥用,注册服务机构必须及时采取行动加以制止或干扰,同时权衡附带损害。注册管理机构至少须将案件转交注册服务机构,或直接采取行动。
- 没有固定期限界定合同所说的“promptly”(及时),任何一方也无须违反适用法律。
向注册服务机构举报并等待合理时间后,举报人可以向ICANN合同合规部门 执行注册管理机构和注册服务机构合同的ICANN团队。 完整定义(ICANN合同合规部门)投诉。违约通知 ICANN公布的、告知注册服务机构或注册管理机构其已违约的函件。 完整定义(违约通知)若未得到纠正,可能导致合同被暂停或终止。截至2026年10月,ICANN报告称,2024年4月5日至2026年4月5日期间共开展近530项调查,其中480多项已经解决:约66%促成了制止滥用的行动,另有8%促成了干扰滥用的措施。超过25,000个域名得到处置,并发出了四份DNS滥用违约通知。
2025年12月11日,GNSO 通用名称支持组织 为通用顶级域制定政策的ICANN机构。 完整定义(GNSO)理事会启动了两项政策制定流程(PDP 政策制定流程 ICANN制定新政策的正式流程。 完整定义(PDP)):第一项针对关联域名检查,已于2026年9月28日结束对其《初步报告》的公众意见征询 任何人都可以对ICANN草案发表意见的公开期间。 完整定义(公众意见征询);截至2026年10月,第二项尚未召集。两者均未增加新的义务。
在欧盟,NIS2 关于在欧盟全境实现高度统一网络安全水平的措施的指令 欧盟的一项网络安全指令,对域名注册数据的准确性作出规定。 完整定义(NIS2)指令要求欧盟成员国通过本国法律(期限为2024年10月17日),使顶级域注册管理机构和注册服务提供方(包括ccTLD)保存准确且经过核实的注册数据 关于某个域名及其持有人所保存的信息。 完整定义(注册数据),并在72小时内答复访问请求;截至2026年10月,各国法律不尽相同。该指令提及DNS滥用,只是将其作为设定这些义务的理由,既未对其作出定义,也未要求封停域名。
如何衡量滥用
大多数数据来自信誉阻止列表 公开发布的域名或IP地址列表,用于拦截垃圾邮件、网络钓鱼或恶意软件。 完整定义(阻止列表)。被列入名单的域名只是遭到举报,并未被证实存在滥用,因此统计数字至多只能视为上限。
截至2026年10月,ICANN Domain Metrica ICANN衡量注册管理机构和注册服务机构中被举报滥用情况的平台,是域名滥用活动报告的后续平台。 完整定义(ICANN Domain Metrica)按顶级域和注册服务机构追踪网络钓鱼、恶意软件和僵尸网络命令与控制,但不追踪一般垃圾邮件。2026年9月,该平台新增了Time to Mitigation(处置时间),用于估算被举报域名持续运行的时长。