Il sequestro di sette domini annunciato dal Dipartimento di Giustizia statunitense e dall'FBI non è solo un'operazione di cyber law enforcement. È anche un promemoria molto concreto per chi lavora con domini, registrar e registry: quando un'infrastruttura malevola usa nomi a dominio per coordinare scansioni, phishing o accesso remoto, il DNS può diventare uno dei punti in cui interrompere la catena operativa.
Secondo il comunicato del DOJ dell'8 ottobre 2026, l'azione ha colpito due strumenti attribuiti ad attori associati a Integrity Technology Group, società cinese che, secondo le autorità USA, avrebbe contratti con il governo della Repubblica Popolare Cinese. Gli strumenti citati sono Microscan, usato per la ricognizione e la scansione di vulnerabilità, e FishHub, descritto come piattaforma per attività di spear phishing e download di ulteriori componenti malevoli.
Leggi anche: ICANN misura i domini associati: il DNS abuse lascia tracce anche nei dati pubblici
I sette domini nel mirino
L'affidavit pubblicato dal DOJ elenca sette target: c0cc.cc, 98aiblog.com, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com e linkedinns.net. È un insieme interessante anche dal punto di vista del naming: alcuni domini imitano contesti riconoscibili, altri sembrano nomi tecnici o generici, ma tutti vengono trattati dalle autorità come componenti di una stessa architettura operativa.
Il DOJ indica c0cc.cc come dominio collegato all'accesso a Microscan. Secondo la ricostruzione dell'FBI, la piattaforma sarebbe stata usata per cercare vulnerabilità in reti di una società elettrica statunitense in South Carolina, di una ONG multinazionale, di aeroporti in Giappone e Polonia e di infrastrutture taiwanesi nei settori gas ed energia. L'elemento importante, per il mercato domini, è che il dominio non appare come un semplice alias: è un punto di accesso a uno strumento operativo.
Per FishHub, invece, i documenti indicano cinque domini usati per facilitare intrusioni e download di codice: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com e linkedinns.net. L'uso di nomi che richiamano servizi noti, anche in forma imperfetta o alterata, conferma una dinamica già vista in molte campagne: la fiducia dell'utente e dei sistemi passa spesso da stringhe che sembrano plausibili a uno sguardo rapido.
Perché il sequestro DNS conta
Un sequestro di domini non equivale automaticamente alla distruzione di tutti i server, delle credenziali o delle persone dietro l'operazione. Però può togliere agli attori malevoli un pezzo di coordinamento visibile, ridurre la raggiungibilità degli strumenti e costringerli a ricostruire parti dell'infrastruttura. In operazioni distribuite, anche una frizione di questo tipo può avere valore: interrompe routine, espone dipendenze e offre ai difensori indicatori più chiari.
È qui che il ruolo di registrar e registry diventa delicato. Il sequestro, in questo caso, coinvolge domini sotto .com, .net e .cc. L'affidavit nota che Verisign è il registry per questi TLD e descrive registrar statunitensi che controllavano i nomi. Non significa che registrar o registry siano accusati di aver partecipato all'attività; significa piuttosto che la filiera DNS è il punto amministrativo attraverso cui una decisione giudiziaria può rendere meno utile una parte dell'infrastruttura.
Leggi anche: Silver Fox e finti installer: quando il dominio falso diventa il primo payload
Per i registrar, il caso mostra perché i segnali di abuso non possono essere letti solo ex post. Date di registrazione, pattern di rinnovo, accessi a più account da stessi IP, naming simile a brand noti e uso di sottodomini sono elementi che, presi singolarmente, possono essere ambigui. In combinazione, però, aiutano a costruire priorità operative. Il punto non è bloccare automaticamente ogni dominio sospetto, ma avere processi capaci di distinguere il rumore da un cluster realmente rischioso.
La lezione per aziende e investitori
Per le aziende, la lezione più pratica riguarda il monitoraggio dei nomi confondibili e dell'infrastruttura che li circonda. Un dominio come outlook3650.com non deve per forza ingannare un esperto, ma può bastare in una fase di phishing mirato, in un link visto su mobile o in un contesto in cui l'utente è già sotto pressione. La brand protection moderna non può fermarsi alla UDRP o al recupero del dominio dopo il danno: deve includere detection, blocco, segnalazione e collaborazione con registrar e CERT.
Per gli investitori in domini, il caso è un avvertimento diverso. Il valore di un nome non dipende solo dalla stringa, ma anche dal contesto reputazionale che può portarsi dietro. Prima di comprare un dominio scaduto o già usato, ha senso controllare storico DNS, utilizzi precedenti, reputazione su blocklist, archivi web e possibili associazioni con campagne note. Un nome apparentemente interessante può incorporare un rischio operativo che non emerge dal solo prezzo di acquisto.
Leggi anche: CZDS, i dati di zona diventano un radar contro gli abusi sui domini
Un passaggio dell'affidavit è particolarmente significativo: la ricostruzione collega i domini a un botnet Mirai e cita record su oltre 1,2 milioni di dispositivi infetti, con più di 385.000 dispositivi unici negli Stati Uniti e oltre 260.000 dispositivi attivi in una fotografia di giugno 2024. Anche qui il dominio non è l'intera storia, ma è una chiave di lettura: aiuta a collegare server, tool, account, pagamenti e vittime in un grafo operativo.
La lettura Webinvest
Per Webinvest, il punto centrale è che il dominio sta diventando sempre più una prova infrastrutturale. Nei report di abuso, nelle indagini giudiziarie e nella due diligence di portafoglio, il nome a dominio non è più solo indirizzo, marchio o asset commerciale. È un nodo che conserva tracce: registrar, registry, DNS, sottodomini, pagamenti, rinnovi, IP e contenuti raggiunti nel tempo.
Questo non trasforma i registrar in investigatori penali né i domain investor in analisti forensi. Ma alza l'asticella della disciplina. Chi gestisce molti domini deve sapere quali nomi possiede, dove puntano, quali record espongono e quali rischi reputazionali accumulano. Chi registra, vende o monetizza domini deve accettare che la qualità dell'infrastruttura è parte del valore.
Il sequestro dei domini collegati a Flax Typhoon è quindi una notizia di sicurezza, ma anche una notizia di mercato. Conferma che DNS e domini restano uno dei piani su cui si combattono abuso, phishing, ricognizione e attribuzione. E conferma che, per difendersi bene, non basta guardare il sito finale: bisogna leggere l'intera catena che rende quel sito, quel tool o quel payload raggiungibile.
Fonte: U.S. Department of Justice, “Justice Department and FBI Seize Vulnerability Scanning and Spear Phishing Tools Operated and Used by China-State Sponsored Hackers”. Riferimenti: CircleID e affidavit pubblicato dal DOJ.
← Tutte le news