Il tema DNS abuse resta uno dei dossier più delicati per registrar, registry e investitori in domini. Un nuovo intervento pubblicato su CircleID da Christian Dawson, executive director di i2Coalition, riapre il dibattito partendo dal report Interisle sulle registrazioni malevole: il dato più citato è forte, perché secondo la ricerca circa il 10% dei domini gTLD creati nel 2025 sarebbe comparso in fonti di blocklist.
Il punto, però, non è negare la gravità del fenomeno. La questione è capire che cosa misurano davvero quei numeri e quali decisioni possono sostenere. Una blocklist serve spesso a prendere decisioni rapide e reversibili a livello di rete, email gateway o resolver. La sospensione di un dominio, invece, è un intervento più pesante: spegne sito, email, sottodomini e servizi collegati al nome. Per questo, nel contesto ICANN, la distinzione tra segnale reputazionale e abuso DNS azionabile non è un dettaglio tecnico.
Leggi anche: Trustname sotto pressione ICANN: il caso DNS abuse che pesa sui registrar
Blocklist e DNS abuse non coincidono sempre
Nel lessico contrattuale ICANN, il DNS abuse riguarda categorie precise: malware, botnet, phishing, pharming e spam quando è usato come meccanismo di consegna di questi abusi. I dataset reputazionali possono includere molto di più: sospetti di frode, pagine pericolose, contenuti indesiderati, domini citati in campagne spam o segnali non attribuiti a una specifica categoria tecnica.
Questa ampiezza è utile per threat intelligence e ricerca. Diventa più problematica quando i numeri sono usati per giudicare direttamente il comportamento di registrar e registry. Un registrar non può rimuovere una singola pagina web e un registry non può moderare contenuti ospitati da terzi. I loro strumenti sono a livello di dominio: sospensione, cancellazione, blocco o interventi sullo stato del nome. Se il problema è contenuto su un sito legittimo, il soggetto più adatto può essere l'hosting provider o, nei casi più gravi, l'autorità competente.
Il rischio dei falsi positivi operativi
Il problema non è solo statistico. Se un nome entra in una blocklist, un sistema di sicurezza può bloccarlo con un costo relativamente contenuto: l'azione è reversibile, locale e spesso invisibile al resto dell'infrastruttura. La sospensione del dominio, invece, è globale e può produrre danni collaterali immediati.
Questo vale soprattutto per servizi di sottodomini, DNS dinamico e piattaforme che ospitano molti utenti sotto lo stesso dominio registrato. In questi casi l'abuso può essere reale, ma il dominio di secondo livello può appartenere a un operatore legittimo. Sospendere il dominio principale per colpire un sottodominio abusivo significherebbe interrompere migliaia di utilizzi leciti. Una metrica basata solo sul secondo livello rischia quindi di attribuire al registrar una responsabilità che, operativamente, dovrebbe essere gestita a un altro livello della filiera.
Leggi anche: Namecheap e phishing: 116.871 casi confermati riaprono il tema DNS abuse
Cosa resta utile del report Interisle
La lettura critica non svuota il report. Al contrario, alcuni elementi sono molto rilevanti per il mercato: i pattern di registrazione massiva, le concentrazioni su determinati canali, il peso delle promozioni, dei metodi di pagamento e della frizione ridotta in fase di registrazione. Sono segnali importanti perché gli attori malevoli tendono a industrializzare l'acquisto di domini, a testare registrar diversi e a sfruttare costi bassi e automazioni.
Per chi investe in domini, il punto è doppio. Da un lato, un mercato più controllato può aumentare costi e verifiche, soprattutto nei segmenti a basso prezzo o ad alto volume. Dall'altro, una reputazione migliore dell'ecosistema rafforza il valore dei nomi legittimi, riduce il rischio di interventi indiscriminati e rende più credibile il mercato secondario agli occhi di aziende, brand e investitori istituzionali.
La direzione più utile non è inseguire il numero più grande, ma costruire metriche più precise: tipo di abuso, attribuzione al registrante, livello corretto di mitigazione, qualità della prova, tempi di intervento e risultato finale. Senza questi passaggi, il rischio è confondere la dimensione del problema con la responsabilità di un singolo operatore.
Leggi anche: Survey IANA 2026: fiducia al 96%, ma DNS e registry guardano ad AI e governance
La lettura Webinvest
Per Webinvest, il messaggio centrale è che DNS abuse e mercato dei domini non possono essere letti solo con classifiche aggregate. Le blocklist sono strumenti preziosi per proteggere utenti e reti, ma non sempre indicano che la sospensione del dominio sia la misura corretta. Un buon sistema di policy deve distinguere tra dominio registrato da un abusatore, contenuto compromesso, sottodominio malevolo e piattaforma usata da terzi.
Questa distinzione è destinata a pesare sempre di più. ICANN, registrar e registry saranno spinti a dimostrare non solo quanti abusi vengono rilevati, ma anche come vengono validati, inoltrati, mitigati e documentati. Per i domain investor significa convivere con controlli più maturi, ma anche con un ecosistema in cui i domini puliti, ben gestiti e facilmente attribuibili diventano asset più difendibili.
Fonte: CircleID - What the Interisle Report Reveals, and What It Doesn't, About DNS Abuse
← Tutte le news