Перейти к основному контенту
LiMP VPN
Все новости

nulltrace заблокирован: как работал теневой регистратор доменов

nulltrace заблокирован: как работал теневой регистратор доменов

Коротко: Теневой сервис nulltrace позволял киберпреступникам регистрировать домены в зонах .ru и .su без указания имени, телефона и email — оплата криптовалютой. Через платформу создавались фишинговые сайты, копирующие банки и платёжные системы. В марте 2026 года по инициативе F6 сервис был заблокирован; в августе 2026 компания раскрыла детали операции.

Что такое nulltrace и как он работал

Nulltrace — теневой регистратор доменов, который работал через сайт nulltrace[.]su. Его главная особенность: для регистрации домена в российской зоне не нужно было вводить никаких персональных данных — ни имени, ни номера телефона, ни электронного адреса. Оплата принималась исключительно криптовалютой. Это делало сервис практически невидимым для регуляторов и стандартных процедур верификации регистраторов.

По данным компании F6, сервис активно рекламировался на специализированных форумах в русскоязычном сегменте даркнета. Именно там аналитики F6 вышли на его след в ходе расследования фишинговой кампании: анализ почтового адреса info@nulltrace.su позволил выявить целую сеть поддельных банковских сайтов, зарегистрированных через эту платформу.

Масштаб угрозы: фишинг в зоне .ru

Домены в зоне .ru пользуются высоким доверием среди российских пользователей — это делает их особенно привлекательным инструментом для мошенников. Согласно аналитике F6, в 2025 году на зону .ru приходилось 42,3% всех фишинговых доменов, атакующих российских пользователей (в 2024 году показатель был выше — 72,9%; снижение объясняется активной работой регуляторов и CERT).

Основные схемы, которые обслуживал nulltrace: фишинговые страницы банков и платёжных систем, поддельные сайты маркетплейсов и служб доставки, ресурсы для fraud-операций. Анонимность регистрации позволяла операторам быстро «сжигать» домены после блокировки и создавать новые, не оставляя следов.

Как F6 вычислили сервис и добились его блокировки

Расследование началось с фишингового ресурса в зоне .su, нацеленного на клиентов иностранных банков. Аналитики F6 проследили связанный почтовый адрес и обнаружили, что через nulltrace зарегистрирована целая сеть мошеннических сайтов.

25 февраля 2026 года CERT F6 инициировал процедуру верификации регистрационных данных через официальный канал. Оператор сервиса не прошёл проверку — 5 марта 2026 года основной домен nulltrace[.]su был разделегирован. Вслед за ним стали недоступны все сайты клиентов сервиса в зонах .ru и .su.

После блокировки владелец nulltrace перенёс сервис в зону .ws и сменил провайдера, убрав из предложения российские домены. По оценке F6, это существенно увеличивает стоимость атак для части киберпреступников и делает ряд мошеннических схем нерентабельными.

Что это означает для защиты пользователей

Блокировка nulltrace — пример успешного взаимодействия коммерческой ИБ-компании и регуляторной инфраструктуры. Однако важно понимать: вывод одного теневого регистратора не устраняет угрозу фишинга — мошенники адаптируются и переносят инфраструктуру в другие зоны.

Для обычного пользователя главная опасность фишинга в том, что вредоносный сайт выглядит как легитимный: правильные логотипы, похожий адрес (например, tinkoff-pay[.]ru вместо tinkoff.ru), SSL-сертификат. Защита строится на нескольких уровнях:

  • Внимательность к URL. Перед вводом пароля или данных карты проверьте адресную строку посимвольно.
  • Двухфакторная аутентификация. Даже если логин и пароль попали к мошенникам, второй фактор защищает счёт.
  • Шифрование трафика. VPN шифрует соединение и скрывает запросы от перехвата в незащищённых сетях — подробнее на странице функций LiMP VPN.
  • Проверка утечек. Если ваш email уже фигурировал в утечках, его могут использовать для адресного фишинга — проверьте через HaveIBeenPwned.

Больше о методах защиты персональных данных в сети — в блоге LiMP VPN.

Источники

nulltrace заблокирован: как работал теневой регистратор доменов