跳至主要內容

2026-07-24(二)從國際治理到國內阻擋:惡意網域的一條鏈

Q 版主題圖:從國際治理到國內阻擋的惡意網域鏈

📚 科技研發科週(07-20~07-24)|本篇為公開題材整理,非當日實習日誌。 這篇把 07-24 那篇 末尾的網域安全那一段攤開寫完整。內容整理自 ICANN/GNSO、MITRE ATT&CK、ISC 與全國法規資料庫的公開資料。

一個拿來詐騙、或當作惡意程式「命令與控制(C2)」通道的網域,會走過一條相當長的鏈:從國際怎麼訂網域治理規則,到怎麼被查核、辨識,最後在國內被擋下來。這條鏈跨了四層——國際治理、關聯查核、威脅手法、國內落地——每一層有各自的角色,也各有還沒到位的地方。整理它最大的收穫,是看清楚哪些環節已經在運轉、哪些其實還只是「正在討論」或「已立法、還沒施行」。

一、ICANN 與 GNSO:規則從哪裡來

最上游是 ICANN(Internet Corporation for Assigned Names and Numbers),負責協調全球網域名稱系統(DNS)、IP 位址與協定參數。它底下的 GNSO(Generic Names Supporting Organization)專門就通用頂級網域(gTLD,例如 .com、.net)制定政策,走的是政策制定程序(PDP),最後產出對註冊局、註冊商有拘束力的「共識政策」。

跟惡意網域最相關的一塊叫 DNS Abuse(網域濫用)。ICANN 在 2024 年修訂了與註冊商的認證契約(RAA)與註冊局契約,明文課予它們在收到 DNS Abuse 通報時採取「合理且必要的緩解措施」的合約義務。這是目前這條鏈上游真正已經生效的規則來源。

佐證:GNSO 共識政策PDP 說明ICANN DNS Abuse

Q 版示意圖:在 DNS 這一層擋下惡意網域

示意:在 DNS 這一層擋下惡意網域。此圖僅為概念示意,不代表任何實際系統或作業流程。

二、關聯網域分析(pivoting),與還在制定的 ADC 政策

抓到一個惡意網域之後,很少只處理它自己。分析人員會循線索往外擴:同一個註冊帳號、同一組註冊人聯絡資料、相同付款方式、相同 IP/DNS 名稱伺服器、相近的註冊時間與行為,把同一個行為者名下的整批網域一起找出來。這套「由一條線索擴散找出整群」的做法,在威脅情資圈叫 pivoting(關聯樞紐分析),本質是一種分析方法,不是誰頒布的機制。

ADC 想補的洞:一次只掉一個網域。 ICANN GNSO 有一個縮寫叫 ADC(Associated Domain Checks,關聯網域查核),它針對的問題很具體。現行 2024 年的合約義務(RAA 第 3.18 條)只要求註冊商處理「被通報的那一個網域」;一個行為者常用同一帳號註冊幾十上百個關聯網域發動協同詐騙或散布惡意程式,被抓到一個、就處理一個,其餘照跑,直到每個都被單獨通報為止。GNSO 的議題報告把這稱為「一次一個(one-at-a-time)」的缺口,ADC 就是要把處置從「單一網域」擴到「同一行為者名下的整組網域」,目標是瓦解整波活動而非逐一擊破。這個建議源頭是 NetBeacon Institute 2025 年 5 月的白皮書,被 GNSO 列為優先處理項目。

它具體要求註冊商做什麼。 對象是註冊商、不是註冊局。設計上有幾個關鍵界線:(1)核心義務是「主動查核/調查」——當名下某網域被認定為惡意註冊,就用同帳號、同註冊人 email、同付款方式等訊號,在自己名下回查其他網域;(2)查到之後的處置仍走現行 RAA 第 3.18 條,而且每一個被查出的關聯網域,各自都要有可據以行動的證據(actionable evidence)才能處理,並非一律連坐下架;(3)被入侵的合法網域(compromised)明文排除,只針對「惡意註冊」的網域。用一句話說:ADC 在既有的「處置層」前面,加一道「觸發回查」的義務。

還在吵、還沒定案的地方。 這條政策目前是「DNS Abuse Mitigation PDP」底下的程序:議題最終報告 2025 年 12 月出爐,GNSO 理事會同月決議啟動 PDP,工作組據此展開,到現在(2026-07)仍在早期,章程列的九道問題都還沒有答案。爭點大致有五塊——關聯訊號到底怎麼定義;對拿不到客戶帳號資料的批發(wholesale)/經銷(reseller)註冊商是否可行;會不會誤傷合法的大量註冊者,比例原則與救濟怎麼顧;跨網域比對牽動 email、付款方式等個資,隱私(GDPR)與正當程序如何保障(工作組預設要做人權與資料保護衝擊評估);以及規則本身會不會反被壞人拿去當「規避藍圖」。

所以整理這條鏈時,把三件事分開才不會失準:已生效的 2024 DNS Abuse 義務(處置被通報網域)、還在制定的 ADC 政策(新增回查義務、尚未生效)、情資實務的 pivoting(目前多屬業者自願的分析方法)。ADC 的政策意義,正是要把這個「部分業者自願做的關聯回查」變成可契約強制的底線。

佐證:GNSO DNS Abuse Mitigation PDP 1ICANN 2024 DNS Abuse 合規 AdvisoryDNS Abuse Mitigation 最終議題報告(2025-12)

三、DGA:攻擊者為什麼一直換網域

要理解為什麼需要「關聯分析」而不是「維護一張黑名單」,得先看攻擊者這邊的手法。DGA(Domain Generation Algorithm,網域產生演算法) 是攻擊者用演算法動態產生大量網域名稱,當作惡意程式回連 C2 的集合點,而不依賴固定的網域或 IP 清單。一次可能產生數千個候選網域,帶著時間或種子參數,讓防禦方很難用一張靜態名單封得完、追得上、或接管整條 C2 通道。MITRE ATT&CK 把它列在 T1568.002。

DGA 的存在,正好說明為什麼「找出整批關聯網域」比「逐個封鎖」重要:攻擊者用機器大量換網域,防守方也得從行為與關聯下手,而不是一個一個追。

佐證:MITRE ATT&CK T1568.002 — Domain Generation AlgorithmsFIRST DNS Abuse SIG(DGA 偵測建議)

四、RPZ 與 DNS Sinkhole:在 DNS 這一層怎麼擋

找出惡意網域清單之後,實際的「擋」落在 DNS 解析這一層。

RPZ(Response Policy Zone) 是一種讓遞迴解析器套用本地政策、攔截或改寫查詢回應的機制,俗稱「DNS 防火牆」。它由 Paul Vixie 與 Vernon Schryver 在 2009 年於 ISC 設計,起因是 2008 年底的 Conficker 蠕蟲,後來實作進 BIND。概念上,當使用者查詢一個被列為惡意的網域,解析器可以直接回「查無」或改導到安全頁面,讓連線在建立前就被切斷。

DNS Sinkhole 則是對指定的惡意網域回傳一個假的、不可路由的位址,把用戶端導離惡意主機,常用來切斷殭屍網路(botnet)與其 C2 伺服器的通訊。它是資安業界通行的做法,沒有單一標準機構的原始規格,屬於工程實務。

這兩者都不管「找出誰有問題」,只管「在知道之後,怎麼在網路層讓它連不上」。

佐證:draft-vixie-dnsop-dns-rpz(IETF 草案)dnsrpz.infoDNS sinkhole 概念

五、國內落地:法源、技術對接與科技偵查

上游的規則、情資與阻擋機制,要在國內接得起來,靠三根支柱:

  • 法源依據:確保資料調取、封鎖與處置有法律授權,不是「技術做得到就做」。
  • 技術對接:把國際/情資來源的惡意網域,導入國內的 RPZ/DNS 防護系統。
  • 科技偵查:往回追網域註冊者、IP、主機、金流,把「擋下來」再接到「查得到人」。

法源這根要特別標清楚時態。台灣對應「惡意/詐欺網站 DNS 阻擋」的法源在《詐欺犯罪危害防制條例》:第 39 條第 2 至 5 項讓主管機關對情節重大者,得經審議令網際網路接取服務提供者採取流量管理、停止解析或限制接取的處置(業者依此所為致生損害者免負賠償責任),第 40 條第 1 項第 6 款則對違反者設罰則。但依該條例第 58 條,這部分的施行日期由行政院另定——也就是「已經立法、但還沒生效」,行政院至今尚未定出施行日。這一點跟 07-09 記的詐欺條例「部分條文尚未全面生效」是同一件事。

所以講台灣的 DNS 阻擋時,準確的說法是:法源已經寫好,技術也做得到,但那條讓主管機關命令業者「停止解析/限制接取」的處置,目前還在等施行日,不是現行可直接執行的手段。

佐證:《詐欺犯罪危害防制條例》(第 39 條第 2~5 項、第 40 條第 1 項第 6 款之施行日期由行政院另定,尚未生效)。

這篇的分層結構

把這條鏈由上而下疊起來,每一層問的問題與現在的狀態都不一樣:

text
第 1 層  國際治理:規則從哪裡來
         問什麼:誰有權訂網域治理規則、哪些已經生效
         產出:ICANN/GNSO 的 gTLD 政策,與 2024 年已生效的 DNS Abuse 義務
            ↓ 規則有了,怎麼從一個壞網域找到一整群

第 2 層  關聯查核:找出整批網域
         問什麼:循什麼線索關聯、哪些是實務方法、哪些還在制定
         產出:情資實務的 pivoting,以及仍在 PDP 階段、尚未生效的 ADC 政策
            ↓ 為什麼不能只靠一張黑名單

第 3 層  威脅手法:攻擊者為什麼一直換
         問什麼:惡意網域怎麼被大量產生、為何難封
         產出:DGA 的定位(C2 集合點、大量動態產生)
            ↓ 知道是壞網域之後,在哪一層擋

第 4 層  國內落地:擋下來、再查到人
         問什麼:用什麼機制擋、有沒有法源、追不追得到人
         產出:RPZ/Sinkhole 的 DNS 層阻擋、尚未施行的國內法源、科技偵查
Q 版分層示意圖:由下而上為國際治理、關聯查核、威脅手法、國內落地四層

圖示對應上方四層,只是概念示意,不代表任何實際系統或作業流程。

**重點:**這條鏈的價值在於分清「已生效/討論中/已立法未施行」三種狀態。第 1 層真正已上路的是 ICANN 2024 年課予註冊商、註冊局的 DNS Abuse 緩解義務。第 2 層要小心:ADC(關聯網域查核)要補的是「被抓到一個、其餘照跑」的缺口,提議要求註冊商在名下某網域被判惡意時、用同帳號等訊號回查其他網域,但它只是 GNSO 還在制定中的政策程序、尚未生效(處置仍走既有義務、逐一各自要有證據),跟情資實務的 pivoting 是兩回事,別把討論中的東西講成既成規則。第 3 層的 DGA 說明了為什麼要靠關聯分析而非靜態黑名單。第 4 層的 RPZ 與 Sinkhole 是在 DNS 層擋的成熟機制,但台灣讓主管機關命令業者「停止解析/限制接取」的法源(詐防條例第 39、40 條相關處置)目前仍待行政院定施行日、尚未生效。

往下追問:如果國內 DNS 阻擋的法源遲遲未施行,實務上現在是靠什麼在擋惡意網域?當攻擊者用 DGA 大量換網域、關聯分析又跨國時,國際治理與國內法制之間的時間差會落在哪裡?

本日對應主題

同系列日誌

主要來源(查核日期 2026-07)

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。