Toll scams involve criminals registering fake domains that pretend to be legitimate transportation agencies to trick users into making fraudulent payments. Although these scams are rapidly increasing and causing significant harm, they have not been extensively studied. We present the first large-scale analysis of toll scam domains, using a newly created dataset of 67,907 confirmed scam domains mostly registered in 2025. Our study reveals that attackers exploit permissive registrars and less common top-level domains, with 86.9% of domains concentrated in just five non-mainstream TLDs and 72.9% registered via a single provider. We also discover specific registration patterns, including short bursts of activity that suggest automated, coordinated attacks, with over half of domains registered in the first quarter of 2025. This extreme temporal clustering reflects highly synchronized campaign launches. Additionally, we build a simple predictive model using only domain registration data to predict which scam domains are likely to be suspended -- a proxy for confirmed abuse -- achieving 80.4% accuracy, and 92.3% sensitivity. Our analysis reveals attacker strategies for evading detection -- such as exploiting obscure TLDs, permissive registrars, and coordinated registration bursts -- which can inform more targeted interventions by registrars, hosting providers, and security platforms. However, our results suggest that registration metadata alone may be insufficient, and incorporating features from domain URLs and webpage content could further improve detection.


翻译:收费诈骗指犯罪分子注册伪装成合法交通机构的虚假域名,诱骗用户进行欺诈性支付。尽管此类诈骗迅速蔓延且危害严重,却尚未得到充分研究。我们首次对收费诈骗域名展开大规模分析,使用新构建的包含67,907个主要于2025年注册的已确认诈骗域名数据集。研究发现攻击者利用宽松注册商和非常见顶级域名,86.9%的域名集中在五个非主流TLD,72.9%通过单一服务商注册。我们还发现特定注册模式,包括暗示自动化协同攻击的短期爆发式活动——超半数域名在2025年第一季度注册,这种极端时间聚集性反映了高度同步的专项行动启动。此外,我们仅利用域名注册数据构建了简易预测模型,用于预测可能被暂停的诈骗域名(作为已确认滥用的代理指标),实现80.4%的准确率和92.3%的灵敏度。分析揭示了攻击者规避检测的策略(如利用冷门TLD、宽松注册商和协同注册爆发),可为注册商、托管服务商和安全平台提供更精准的干预依据。然而结果表明,仅靠注册元数据可能不足,结合域名URL和网页内容特征或将进一步提升检测效能。

0
下载
关闭预览

相关内容

代码分析与操作(SCAM)国际工作会议的目的是将从事与计算机系统源代码的分析和/或操作有关的理论、技术和应用的研究人员和实践者聚集在一起。虽然在更广泛的软件工程界中,人们的注意力都集中在系统开发和演化的其他方面,如规范、设计和需求工程,但源代码是对系统行为的唯一精确描述。因此,对源代码的分析和操作仍然是一个紧迫的问题。 官网链接:http://www.ieee-scam.org/
FlowQA: Grasping Flow in History for Conversational Machine Comprehension
专知会员服务
34+阅读 · 2019年10月18日
Keras François Chollet 《Deep Learning with Python 》, 386页pdf
专知会员服务
163+阅读 · 2019年10月12日
Unsupervised Learning via Meta-Learning
CreateAMind
44+阅读 · 2019年1月3日
A Technical Overview of AI & ML in 2018 & Trends for 2019
待字闺中
18+阅读 · 2018年12月24日
STRCF for Visual Object Tracking
统计学习与视觉计算组
15+阅读 · 2018年5月29日
Focal Loss for Dense Object Detection
统计学习与视觉计算组
12+阅读 · 2018年3月15日
IJCAI | Cascade Dynamics Modeling with Attention-based RNN
KingsGarden
13+阅读 · 2017年7月16日
国家自然科学基金
13+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
VIP会员
相关资讯
Unsupervised Learning via Meta-Learning
CreateAMind
44+阅读 · 2019年1月3日
A Technical Overview of AI & ML in 2018 & Trends for 2019
待字闺中
18+阅读 · 2018年12月24日
STRCF for Visual Object Tracking
统计学习与视觉计算组
15+阅读 · 2018年5月29日
Focal Loss for Dense Object Detection
统计学习与视觉计算组
12+阅读 · 2018年3月15日
IJCAI | Cascade Dynamics Modeling with Attention-based RNN
KingsGarden
13+阅读 · 2017年7月16日
相关基金
国家自然科学基金
13+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员