Какие провайдеры чаще используются для размещения фишинга
Аналитики Smart Business Alert (SBA) проанализировали массив IP-адресов, на которых за последний месяц размещались домены из фишинговой выборки в зоне .RU. Важно: речь не о том, что провайдеры сознательно поддерживают мошенников. В большинстве случаев злоумышленники используют массовые хостинги, облачные платформы и shared-инфраструктуру, где можно быстро регистрировать домены, менять привязки и растворяться среди большого количества легитимных сайтов. По доле выявленных .RU-доменов топ-5 выглядит так: REG.RU - около 35% TIMEWEB - около 29% BEGET - около 16% VERCEL - около 8% NEKOBYTE - около 1% Остальная часть распределена между другими провайдерами, CDN и небольшими хостинговыми площадками. Что интересно по категориям: REG.RU дает самый большой объем. Основная часть - это маскировочные домены без явного бренда в названии, около 80%. Но внутри также заметны финансовые и кредитные темы - около 10%, MAX - около 2%, госуслуги/госорганы - около 1-2%. TIMEWEB выглядит похожим образом: около 93% - маскировочные или нейтральные домены, где вредоносная логика может проявляться уже на сайте, а не в имени. Финансовые темы и MAX занимают примерно по 2%, выплаты/СВО - около 1%. BEGET отличается более заметной долей медиа- и видеотематики - около 16%. Это могут быть домены под фейковые видео, кино, псевдостриминг или приманки с контентом. Финансовые темы занимают около 5%, технические/VPN/ПО - около 3%, MAX - около 2%. VERCEL интересен тем, что при меньшей доле в общем массиве у него выше концентрация тем, связанных с MAX - около 13%, а также технических и сервисных легенд - около 11%. Это логично: такие платформы удобны для быстрого развертывания лендингов, фейковых страниц авторизации и короткоживущих шаблонов. NEKOBYTE в этой выборке почти полностью связан с тематикой MAX - около 90%. Это похоже не на случайное распределение, а на отдельный кластер инфраструктуры под одну конкретную волну. Главный вывод: мошенники редко выбирают “экзотическую” инфраструктуру. Наоборот, они активно используют привычные массовые хостинги и облачные платформы. Для них важны скорость запуска, дешевизна, простота привязки доменов и возможность быстро заменить один сайт другим. Поэтому при анализе фишинга в зоне .RU недостаточно смотреть только на домен. Важно строить связку: домен - IP - ASN - провайдер - соседние домены - категория - повторяемость шаблона. Именно на уровне таких связок становятся видны инфраструктурные кластеры: где просто единичный сайт, а где уже фабрика однотипных фишинговых доменов.