美国查封伊朗媒体域名事件背后的技术分析

article/2025/7/18 6:40:25

摘要

近期美国司法部查封了伊朗的一些媒体网站的域名,引起了许多关注和讨论。本文从技术角度分析了当前仍然不够成熟的“恶意”域名“查封”流程,涉及注册局/注册商、安全公司、政府等相关机构。本文只是技术讨论,其中的观点仅代表作者本人。

01

事件回顾

当地时间6月22日,美国宣布对36个伊朗媒体域名进行了“查封”(seizure),引发国际社会关注。据美国司法部网站公告[1],被查封的域名包括伊朗英文电视台(presstv.com)、伊朗世界新闻卫视(alalamtv.net)等,理由是这些域名的持有机构“违反了美国的制裁措施”(“in violation of U.S. sanctions”)并“传播针对美国的虚假消息”(“target the United States with disinformation campaigns”)。目前,访问上述网站将看到含有“此网站已被查封”字样的图片,并配有美国司法部联邦调查局和商务部产业安全局徽章(图1)。随后,伊朗媒体将域名presstv.com迁移至presstv.ir恢复了服务。

图1 被查封的域名presstv.com主页

此次事件并非主权国家第一次在互联网空间使用法律或行政手段“查封”其它国家机构/个人所持有的适用本国法律监管的域名。通常来说,涉及网络钓鱼、僵尸网络等滥用行为的域名会遭到全球各国监管部门的联合打击,某些国家也会依据本国法律及域名管理政策对所判定的“非法域名”进行无差别处置。此前美国执法部门已于2020年10月查封92个和伊朗伊斯兰革命卫队有关的域名,并称将继续“使用一切工具阻止伊朗政府滥用美国公司和社交网络进行政治宣传活动,秘密影响美国公众以及挑拨离间”(“use all of our tools to stop the Iranian Government from misusing U.S. companies and social media to spread propaganda covertly, to attempt to influence the American public secretly, and to sow discord”)[2]。

02

事件技术性分析

为了分析出本次“查封”事件中的执行主体,我们有必要对域名注册过程进行简要介绍。

域名空间是一个层次结构的树形分布式数据库,它的顶层是DNS根,下面是1000余个顶级域(如.com、.net、.top和.cn等)。如图2所示,顶级域由互联网数字和地址分配机构(ICANN)授权,并由域名注册局(registry)进行管理和解析。例如,顶级域.com和.net的注册局为美国的Verisign公司。注册局将域名注册业务委托给分布于全球的域名注册商(registrar),例如阿里云和GoDaddy,由注册商向普通用户出售顶级域下的二级域名(例如baidu.com)。注册商和注册局各自维护所管辖域名的WHOIS数据,记录域名的注册人和负责其解析的权威服务器等信息。

图2 域名注册和管理机制

本次域名查封是美国执法部门要求域名注册局(registry)执行的,与注册商(registrar)无直接关系。根据安全公司披露的域名清单[3],被查封的部分网站顶级域分布为:.tv(14个)、.com(11个)、.net(6个)、.org(2个)。管理上述顶级域的注册局为Verisign和PIR,二者均位于美国。注册局提供的WHOIS数据显示,在UTC时间6月22日14时左右,所有被查封域名的权威服务器被统一更改为亚马逊公司DNS服务器地址,如图3所示。

图3 注册局Verisign提供的

presstv.com的WHOIS数据(部分)

在注册商层面,本次被查封的这批域名一共涉及20个注册商(包括7家非美国注册商),其中至少29个域名的注册商WHOIS数据仍维持原状,未被修改(图4)。因此,我们判断此次域名查封操作是由美国注册局批量执行的,和注册商的关系不大。

图4 注册商Instra提供的域名

presstv.com的WHOIS数据(部分)

03

域名接管的现有实践

我们将“域名查封”等通过非常规方式导致域名状态发生变化的操作统称为“域名接管”。在本文的剩余部分,我们将讨论在什么样的条件下可以接管一个已注册的域名。

通常来说,注册商和注册局并没有权力主动地对其管辖的域名进行接管。2011年,美国注册局Verisign曾向ICANN寻求获取在无法院命令的情况下直接接管域名的权力,但该请求最终被驳回[4]。

根据公开资料,我们了解到有以下三种常见途径可以对已注册的域名进行接管:

1、 向域名注册机构(注册局/注册商)提起关于域名滥用(DNS Abuse)的投诉。根据2020年全球48家大型域名注册机构达成的最新共识[5],一旦某个域名经调查证实与恶意软件(malware)、僵尸网络(botnet)、钓鱼攻击(phishing)和网络诈骗(spam)相关,注册机构必须对整个域名进行关停(disable)处理。不过,对于其他存在争议的用途以及网页内容(例如版权纠纷、色情内容)是否属于域名滥用,仍未有明确的共识和规范。

域名注册机构可通过邮件或在线表单的方式接收关于域名滥用的投诉,在确认滥用投诉属实(例如属于上述共识中的恶意行为之一)或有注册机构所在地区法庭文件支持的情况下,通过此途径的投诉通常可以被接受并进行关停处理。

图5 注册商GoDaddy的域名滥用投诉页面

受理类型包括恶意软件、钓鱼、欺诈等

2、通过域名仲裁启动统一快速中止程序(URS)[6]。该程序主要用于解决由商标权、域名抢注等原因产生的域名争议问题。投诉人需向域名争议解决中心等提供URS服务的机构提出申请,相关域名在仲裁期间将被锁定交易。当投诉人胜诉时,域名在剩余注册期内将被暂停使用并解析到URS信息页面(图6),直到域名被转让给投诉人。

图6 被统一快速中止程序(URS)暂停的域名

3、 通过法庭命令进行域名接管。ICANN于2012年5月发布的一份指导性文件[7]指出,在美国或其他政府管辖的区域内接管域名,需要由法院签发“扣押令”(seizure warrant)或“限制令”(restraining order),明确接管的原因和相关机构需采取的具体措施。在本次事件中,美国注册局Verisign正是依据美国法院的命令对伊朗媒体域名进行了查封。

近年来,在美国通过法庭命令接管本国注册机构管理的域名似乎已成为一种常见的司法实践。此前通过这一途径接管的案例包括极端组织域名[8]、数字货币交易所[9]和音乐网站[10]。值得注意的是,一些安全公司等非政府机构也可以向法院提起诉讼,进行域名的接管。例如,2012年微软通过法庭命令接管了域名3322.org(.org域名的注册局为美国的PIR)[11];2020年微软联合其他安全公司接管了SolarWinds攻击事件中使用的域名[12],理由均为域名被用于网络犯罪活动。英国国家网络安全中心NCSC在2019年也查封了17万多个恶意网站域名[14]。

04

争议与讨论

关于域名接管的流程和依据,虽然域名注册社区已经达成了部分共识,但对有些问题仍然存在较大的争议。目前,关于域名接管的具体流程仍然缺乏最佳实践。我们经过查阅公开资料并与技术专家进行讨论,对若干个安全社区可能关切的问题进行探讨,供同行参考。

1、 域名注册机构(注册局/注册商)会处理所有的域名接管请求吗?

不会。根据域名注册机构的普遍共识,如果有明确证据证明域名被滥用于僵尸网络等恶意行为,域名接管请求很可能被接受并处理。此外,注册机构由于受到所在国家或地区的监管,通常需要执行本国法院下达的命令。其他情况则可能取决于域名注册机构自身的评判标准。

2、 域名注册机构如何处理跨境法院发起的域名接管请求?

不确定。域名注册机构一般没有义务处理跨境法院发起的域名接管请求。这主要是由于不同地区的现行法律存在差异,跨境管辖容易引起争议。

3、 域名被美国政府“查封”后,还有恢复的可能性吗?

理论上有。通过法律途径接管域名存在上诉或抗诉途径。在本次事件中,美国政府对伊朗域名的查封遵循了美国对于“境外资产”的查封流程,被查封域名的持有者可以通过法律途径上诉。不过,最终是否能够恢复域名,取决于能否在法庭胜诉。

4、 “.com”域名被美国法院强行查封的风险是否永久存在?

不一定。本次事件中的域名被查封,主要是因为它们的顶级域(.com/.net等)由位于美国的注册局管理,因此需要执行美国法院下达的接管命令。实际上,域名顶级域的运行管理职责均由ICANN授权,遵守ICANN的共识政策及协议要求;注册局协议(Registry Agreement,RA)有一定期限,到期需要续约并存在重新竞标的可能,任何符合资质的公司或机构均可以参与竞标。如果将来美国以外的其他公司通过竞标获得了.com顶级域的管理权,则可能不受美国的管辖。当然,Verisign对 .com的RA有优先续约权,这得益于该公司在过去维护.com顶级域期间没有发生过任何服务中断事件,因此获取了技术社区和域名注册人的信任。

5、 美国执法部门可以通过类似途径查封互联网上所有的域名吗?

不能。自从New gTLD计划实施以来,互联网域名空间已有超过1000个通用顶级域被批准使用,其中约500个通用顶级域的注册局为非美国机构[13],例如“.top”、“.online”、“.网址”等。大量位于其他国家的域名管理机构无需响应美国执法部门的域名查封命令。

6、 本次事件是否证明“美国完全控制着互联网域名系统”?

不能。在域名被查封后,伊朗媒体更换域名顶级域至伊朗国家域名.ir使得网站继续正常运转。如果美国政府**完全**控制着域名系统,那么它可以通过根服务器把presstv.ir域名也“查封”了。该事件恰恰说明,美国政府此次没有通过控制根服务器(或者做不到),让不喜欢的某个国家顶级域名解析出现问题。

7、 我需要把.com等域名换成美国管辖以外的其他顶级域域名吗?

如果你认为你的网站内容可能触犯美国法律,可以考虑把域名切换成其他国家注册局管理的顶级域名。但是,你的网站内容仍然受到该顶级域名注册局所在国家的管辖,比如,切换成.cn就必须接受中国法律的管辖。

8、 除美国之外,其它国家有可能“查封”.com域名么?

有。由于域名注册人是通过注册商来进行域名注册,也就意味着某国政府可不通过注册局、而是通过其管辖的当地注册商,来对判定违规的域名进行诸如“冻结”“接管”“转移”等处置。

附录:知名的域名接管事件

1. 3322.org

3322.org是中国某公司运维的动态域名,曾经被用作Nitol僵尸网络的域名。为打击Nitol僵尸网络,微软公司获得法院许可,接管动态DNS服务提供商 3322.org 域名 (https://krebsonsecurity.com/2012/09/microsoft-disrupts-nitol-botnet-in-piracy-sweep/)

2. dajaz1.com

知名嘻哈网站因未获得音乐版权,被美国唱片业协会举报,美国联邦当局将域名临时查封,并于一年后将其归还(https://www.wired.com/2012/05/weak-evidence-seizure/)

3. libertyreserve.com

自由储备数据货币被广泛用于地下网络犯罪交易,网站创始人因涉嫌洗钱被西班牙政府逮捕,网站随后被关停(https://krebsonsecurity.com/2013/05/reports-liberty-reserve-founder-arrested-site-shuttered/)

4. Avalanche

“雪崩”分布式云主机被网络犯罪人员广泛用于托管恶意软件,发起网络钓鱼攻击。美国、英国和欧洲的联邦调查人员共同查封600余台服务器和80余万个网站域名。(https://krebsonsecurity.com/2016/12/avalanche-global-fraud-ring-dismantled/)

参考文献

[1] United States Seizes Websites Used by the Iranian Islamic Radio and Television Union and Kata’ib Hizballah. https://www.justice.gov/opa/pr/united-states-seizes-websites-used-iranian-islamic-radio-and-television-union-and-kata-ib

[2] United States Seizes Domain Names Used by Iran’s Islamic Revolutionary Guard Corps. https://www.justice.gov/opa/pr/united-states-seizes-domain-names-used-iran-s-islamic-revolutionary-guard-corps

[3] 360 Netlab. 被拦截的伊朗域名的快速分析. https://blog.netlab.360.com/analysis-of-seized-iran-domains/

[4] Verisign Anti-Abuse Domain Use Policy. https://www.icann.org/en/system/files/files/verisign-com-net-name-request-10oct11-en.pdf

[5] Framework to Address Abuse. https://dnsabuseframework.org/media/files/2020-05-29_DNSAbuseFramework.pdf

[6] Uniform Rapid Suspension System (URS). https://newgtlds.icann.org/en/applicants/urs/procedure-01mar13-en.pdf

[7] ICANN. Guidance for Preparing Domain Name Orders, Seizures & Takedowns. https://www.icann.org/en/system/files/files/guidance-domain-seizures-07mar12-en.pdf

[8] https://www.justice.gov/opa/press-release/file/1334551/download

[9] Reports: Liberty Reserve Founder Arrested, Site Shuttered. https://krebsonsecurity.com/2013/05/reports-liberty-reserve-founder-arrested-site-shuttered/

[10] Feds Seizes Hip-Hop Site for a Year, Waiting for Proof of Infringement. https://www.wired.com/2012/05/weak-evidence-seizure/

[11] Microsoft seizes Chinese dot-org to kill Nitol bot army. https://www.theregister.com/2012/09/13/botnet_takedown/

[12] Microsoft partnered with security firms to sinkhole the C2 used in SolarWinds hack. https://securityaffairs.co/wordpress/112342/apt/microsoft-seized-c2-solarwinds-hack.html

[13] Registry Listings. https://www.icann.org/resources/pages/listing-2012-02-25-en

[14] NCSC took down 177,335 phishing websites in the past one year: https://www.teiss.co.uk/ncsc-phishing-websites-action/

作者:陆超逸、刘保君、段海新(清华大学-奇安信集团联合研究中心)

来源:网安国际(ID:inforsec)

往期推荐

● 从美国国防部宣告巨大IPv4地址空间说起:内部网络使用其他组织的IP地址有何风险?

● 第8003号自治域之谜:美国国防部意欲何为?

我知道你“在看”


http://www.hkcw.cn/article/tXPElBeQfd.shtml

相关文章

对答案!2024年高考全国甲卷语文试卷及答案出炉!

2024年全国高考全部收官,锦宏高考祝愿每位同学们,都能如愿所偿,梦想成真! 高考结束后,同学们纷纷转战,找答案,估分,查院校...... 锦宏高考一如既往,通过收集整理高考试卷及答案,供同学们进行考后估分参考,提前规划志愿,做好填报准备。 声明:试卷及答案,来自网络收…

弱电系统工程师证(工信部)2024年怎么考?看完全懂了!

弱电系统工程师即指从事于与以上电力系统相关的通信、监控、安防等的硬件工程师。涉及的工程体系主要包括:电视信号工程,如电视监控系统、有线电视;通信工程,如电话;智能消防工程;扩声与音响工程,如小区中的背景音乐广播、建筑物中的背景音乐;以及主要用于计算机网络的…

俄罗斯对乌克兰目标发动大规模空袭 基辅防空警报持续超5小时

自6月1日起,乌克兰宣布实施多个特种作战行动。作为回应,6月6日俄军发动了大规模打击,几乎覆盖乌克兰全境。当天,俄罗斯再次使用导弹和无人机对乌克兰进行大规模报复。凌晨时分,乌克兰首都基辅持续传出爆炸声,多个区遭到袭击。基辅市长克利奇科通报称,此次袭击已造成该市…

100张安全检查表,直接打印使用

展开全文声明:转载此文仅为学习交流之目的,不为商业用途。文字和图片版权归原作者所有,若有来源标注错误或侵犯了您的合法权益,请作者与我们联系,我们将及时更正、删除,谢谢。 扫码加好友 进安全群

河南又一博物馆将开馆试运行 重磅文化遗址亮相

好消息传来,河南省又一重要文化设施——郑州市大河村遗址博物馆新馆将于2025年6月14日开馆试运行。试运行期间免费向公众开放,每周二至周日上午9:00至下午17:00对外开放(16:30停止入馆),每周一闭馆(除法定节假日外)。新馆展陈面积达7292平方米,系统陈列了1600余件精品文…

用二维码工坊怎么在线制作条形码

很多人对二维码比较熟悉,但是对于一维码可能并没有听说过,但是如果说一维码就是条形码,很多人便会恍然大悟,条形码是以宽度不等的多个黑条和空白来编码的。二维码可以在线制作,条形码能否在线制作呢? 有没有比较好用的条形码生成器呢?二维码工坊是一款可以在线制作的工具…

原创封狼居胥与燕然勒石,两个典故的发生地点分别在何处

封狼居胥与燕然勒石,是大汉王朝时期诞生的两个典故,两个典故都与武将扬威异域、建立丰功伟业有关,然而你知道这两个典故涉及的地点在现在什么地方吗?请往下看。已经知道的也可以再看看嘛,熟能生巧要知道这两个典故的发生地,需明白这两个典故的意思,我估计有很多人还不晓…

原创不要只盯着黄岩岛!我国还有这9座岛礁,也被菲律宾占领

南海,周边有菲律宾、马来西亚、文莱、印尼、新加坡、泰国、柬埔寨、越南、中国9个国家。 南海360万平方公里海域和数百个岛屿,都归周边9国所有,其中位于九段线内的210万平方公里海域,200多个岛礁,归中国所有。由于路途遥远,管理不便,我国南海海域的不少岛礁,被越南、菲…

原创时隔17年,重温《仙剑奇侠传》,再看看拜月教主这个人物!

时隔17年,重温《仙剑奇侠传》,再来看看拜月教主这个人物 2005年上映,由胡歌、刘亦菲主演的《仙剑奇侠传》是很多80后、90后心中的经典,甚至还被誉为是仙侠玄幻剧的巅峰。 当年看剧的人,或许由于颜值的影响,或许心中存有正义,都把目光焦距在李逍遥和赵灵儿的身上,现在回…

看属相三合、三会、六合、六害、三刑【实用】

地支、三合、三会、六合、六害、三刑 以下用图型来解释十二地支的刑、冲、会、合、害 地支之刑、冲、会、合、害【地支三合】:半合是指三合中任二个地支出现。※申子辰合水局:生在申,旺在子,库在辰。 多元化智慧,变化大,冷眼旁观,临时改变,冷漠自私。 ※巳酉丑合金局:…

国内首款“18禁”手游限制未成年人进入

在国内市场上,一款名为《光与夜之恋》的手游引起了广泛关注。这款游戏由腾讯公司发行,近日发布了一项新的规定,将从2021年9月25日00:00起,对所有实名校验确认是未满18周岁的未成年用户,将无法登录游戏体验。这一举措被认为是国内首款禁止未成年人登录的手游,引发了社会的…

【电音鉴赏指南】EDM(电子舞曲)大分类详解(内含视听)

在之前的文章中,我们简单讲解了如何开始电子音乐的制作! 电子音乐制作「入坑」指南 展开全文文章中我们简单介绍了几种主要的EDM风格分类,这对于制作人来说是必修课。 作为一个音乐爱好者,在了解EDM分类后,则更能充分体验到电子音乐独特的魅力。 今天,我们就来详细…

为什么人类非要男女交配才能生孩子?无性繁殖难道不是更方便吗

阅读此文前,麻烦您点击一下“关注”,既方便您进行讨论与分享,又给您带来不一样的参与感,感谢您的支持。 综述 在我们周围丰富多彩的世界中,生命的繁衍无疑是一个令人叹为观止的奇迹。人类为何选择了有性繁殖这种方式来延续后代,而不是像某些植物和微生物那样,通过无性繁…

北京:藏在郊野的稻香湖公园

原本是想去北京西北郊的翠湖国家湿地公园的,可惜限时限量预约,根本就抢不到。无意间看到翠湖湿地公园南侧,有个从未去过的稻香湖公园,于是说走就走的CityWalk开始啦。稻香湖位于海淀区苏家坨西小营,已经临近昌平区了。地铁16号线到稻香湖路站,然后换乘448路公交或者打车到…

说一说日本的那些少儿不宜的动漫,国内基本都禁播了

日本在动漫界应该是数一数二,但是在他们总,总会有一些不一样的动漫,这些动漫的尺度就有所不一样,并且这些却成为了在日本的另外的看点。对于我们来说,这些这些动漫,基本都被禁播了。今天就给大家盘点一些~ 1、虫爱少女 这一部动漫,应该没有几个人看过,因为他不仅少儿不…

中日韩R级经典影片!你看过几部?

1、极度寒冷 (1996) 导演: 王小帅 编剧: 庞敏 / 王小帅 主演: 贾宏声 / 马晓晴 / 李耿 类型: 剧情 制片国家/地区: 中国 语言: 汉语普通话 上映日期: 1996 片长: 96分钟 又名: Frozen简介: 青年前卫艺术家齐雷(贾宏声)的一项行为艺术引来众多媒体、同行及过路客的关注。该行…

赌局重生柯煜和林喜朝的爱情逆袭之路

在这个繁华的都市里,有一个名叫柯煜的年轻人,他曾是家族的骄傲,却是命运的弄潮儿。他的命运多舛,却在一场赌局中找到了自己的救赎。这场赌局,让他重新赢回了那个曾经属于他的女人——林喜朝。 柯煜和林喜朝,原本是天作之合,却因为家族的利益而被迫分开。在这场赌局中,柯…

完秒日本!中国人身高增幅全球第一:19岁男性平均175.7厘米,女性平均163.5厘米

6月21日消息,或许你已经发现,身边对孩子身高焦虑的家长越来越多。除了过度“鸡娃”的心态以外,还有一个不能忽视的事实:中国孩子确实越长越高了。 根据《柳叶刀》最新研究显示,近35年来,中国人的身高越来越高,19岁中国男性的平均身高为175.7厘米,中国女性的平均身高为1…

原创三大消息:中菲彻底撕破脸?普京重磅下令;爆炸性消息突然传出

第一个消息: 据直新闻报道,“南部战区”微信公众号消息,菲律宾空军1架NC-212型机,日前不顾中方反复警告,执意非法闯入中国南海黄岩岛空域,干扰中国正常演训活动,中国人民解放军南部战区组织海空兵力,依法进行识别查证、跟踪监视、警告驱离,现场操作专业规范、正当合法…

法国支持国际刑事法院,“与美国存在重大分歧”

【文/观察者网 刘程辉】国际刑事法院(ICC)20日对以色列政要提出逮捕令申请,引发的反应各有不同。以色列、美国、英国和意大利反对这一行动之际,法国、比利时、澳大利亚和斯洛文尼亚均对国际刑事法院表示了支持,而德国在表示“尊重”的同时,还以“将以色列与哈马斯对等起来…