LIVE_FEED
--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL
← назад към блога
Инженеринг2026-04-145 мин. четене

Защо се спряхме на интервал за сканиране от 5 минути (а не 1 минута)

По-бързото не винаги е по-добро. Ето математиката зад латентността на откриване, отпечатъка на crawler-а и компромисите с бюджета на клиента.

Клиентите редовно питат дали можем да сканираме всяка минута или на всеки 30 секунди. Честният отговор е: да, технически е възможно, но не бихте искали да го правим.

Съвременният инжектиран зловреден код се активира при специфични условия на сесията. По-бързото сканиране не кара зловредния код да сработва по-често — то само умножава броя празни сканове, които извършваме. При интервал от 1 минута щяхме да изразходим 5× повече изчислителни ресурси и да не хванем нито един допълнителен инцидент в нашия бек-тест набор от данни.

Пет минути е точката на прелом, при която средното време до откриване (MTTD) се стабилизира. Под нея плащате повече за намаляваща възвръщаемост. Над нея (15 мин, на час), MTTD се покачва рязко за бързо движещите се семейства skimmer-и.

Петминутната честота е също достатъчно ниска, за да останем невидими за логиката на нападателя за проследяване на сесии. По-бързите crawls започват да приличат на scraping bot и задействат собствените анти-анализ проверки на зловредния код.