Наиболее востребованными доменными зонами у кибермошенников в первой половине 2026 г. оказались .com и .cfd. На зону .com пришлось 56% выявленных ресурсов против 3% в 2025 г. При этом доля доменной зоны .ru сократилась с 21% в 2025 г. до 12% в первой половине 2026 г. ...
В первой половине 2026 г. наиболее востребованными среди кибермошенников оказались доменные зоны .com и .cfd. Это обусловлено тем, что такие доменные зоны позволяют злоумышленникам при помощи искусственного интеллекта (ИИ) массово и дешево создавать новые веб-ресурсы, которые потом используются в атаках. Такие данные привели в исследовании специалисты центра мониторинга внешних цифровых угроз Solar Aura ГК "Солар".
В результате действий киберпреступников на зону .com пришлось 56% выявленных ресурсов - годом ранее их было всего 3%. Такой рост специалисты Solar Aura объяснили переходом криминального рынка к мультибрендовым автоматизированным фишинговым китам: злоумышленники регистрируют домен второго уровня, а затем с помощью ИИ создают на нем десятки или сотни поддоменов третьего уровня - под один бренд или сразу под несколько. По той же причине, а также из-за дешевизны выросла активность и в зоне .cfd: доля с менее чем 1% в первой половине 2025 г. увеличилась до 9% в 2026 г.
"Причин тут несколько. Первая - это возможность автоматизированной регистрации доменов в зоне .cfd. Около 95% современного фишинга разворачивается с минимальным участием человека. Злоумышленники используют ИИ как для массовой регистрации доменов, так и для наполнения сайтов контентом после. Вторая причина - регистрация домена в этой зоне бесплатна, что позволяет ускорить и без того автоматизированный процесс", - подтвердил директор по развитию центра мониторинга внешних цифровых угроз Solar Aura Александр Вураско.
"Популярность зон .com и .cfd среди злоумышленников обусловлена экономической выгодой. Домен .com - это крупнейшая и наиболее авторитетная международная доменная зона. Из-за огромного объема регистраций фрод-мониторинг там затруднен, а регистраторы часто предлагают хорошие скидки на первый год владения. Домен .cfd относится к категории новых общих доменов верхнего уровня. Администраторы таких зон часто демпингуют, предлагая оптовую регистрацию имен буквально за центы, что идеально подходит для развертывания краткосрочных мошеннических сетей. Поэтому мы наблюдаем активное использование этой зоны в мошеннических целях", - отметил ведущий дата-инженер ООО "Айтипи Сервисы" (Cicada8) Умар Гебенов.
Доля зоны .ru опустилась с 21% до 12%. Количество вредоносных ресурсов в ней сократилось на 46%. Специалисты Solar Aura связывают это с ужесточением условий регистрации доменов в России: с сентября 2026 г. вступил в силу закон об обязательной идентификации администраторов, который обязывает пройти эту процедуру даже держателей уже зарегистрированных ресурсов.
"Фишинг не исчезает, а меняет форму. Злоумышленники делают ставку на автоматизацию с помощью ИИ и мультибрендовые схемы, а не на штучные и тщательно проработанные атаки. При этом скорость реагирования Solar Aura на фишинг сократилась с суток в 2025 г. до нескольких часов в 2026 г. Оперативная блокировка не устраняет ущерб от уже состоявшейся атаки полностью, но заметно повышает издержки злоумышленников и снижает рентабельность целых кампаний, вынуждая их сворачиваться или переключаться на других жертв", - отметил Александр Вураско.
"Злоумышленники вынужденно уходят из доменной зоны .ru в другие, в которых возможности российских регуляторов ограничены. Как результат, новые фишинговые сайты в этих доменных зонах "живут" дольше, чем в зоне .ru, но и затрат на их создание киберпреступникам требуется больше. Лидерами по размещению фишинговых ресурсов, которые используются для атак на российских пользователей, стали доменные зоны .shop (22%), .com (19%), .pro (10%), .digital (9%) и .info (7%)", - отметил ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) АО "Ф6" (F6) Евгений Егоров.
"Массовый переход мошенников в доменные зоны .com и .cfd - это классический пример того, как киберпреступность прагматично перестраивает юнит-экономику. Обязательная идентификация администраторов доменов в зонах .ru, .рф и .su через портал Госуслуги (ЕСИА), начавшаяся с сентября 2026 г., закономерно сломала злоумышленникам прежний конвейер: пропала анонимность, стоимость серых "дропов" взлетела, а массовая автоматизация через скрипты столкнулась с регуляторным барьером", - подытожил операционный директор АО "Инфозащита" (ITProtect) Андрей Мишуков.