ICANN ha pubblicato un nuovo tassello tecnico nel dibattito sul DNS abuse: un report dell’Office of the Chief Technology Officer dedicato all’analisi dei domini associati, cioè quei nomi che possono condividere segnali operativi con un dominio già segnalato come abusivo.
Il punto non è piccolo. Negli ultimi mesi la comunità ICANN ha discusso se e come imporre ai registrar controlli più ampi quando ricevono una segnalazione fondata su un dominio malevolo. Il nuovo report prova a portare il confronto su un terreno misurabile: quali relazioni si possono ricostruire usando solo dati tecnici pubblici, senza appoggiarsi a contatti del registrante, dati di pagamento o identificativi interni dell’account?
Leggi anche: ICANN apre il confronto sugli associated domain checks: cosa cambia per registrar e investitori
Il dato chiave: oltre metà dei domini malevoli non viaggia da sola
Secondo l’annuncio ICANN del 6 ottobre 2026, lo studio OCTO ha rilevato che il 56,4% dei domini gTLD segnalati come registrati in modo malevolo nel campione analizzato aveva almeno un dominio associato. La ricerca si concentra su domini presenti in feed reputazionali e liste di blocco, con l’obiettivo di capire se alcune campagne lasciano pattern leggibili prima che tutti i nomi vengano effettivamente usati o segnalati.
Il report non propone una scorciatoia automatica per sospendere nomi a catena. Anzi, la parte interessante è proprio il perimetro prudente: ICANN descrive una metodologia riproducibile, basata su elementi tecnici come registrar, nameserver autoritativi, timestamp di creazione e indirizzi IP osservati. Sono segnali imperfetti, ma hanno un vantaggio: possono essere verificati e discussi anche fuori dai sistemi interni dei singoli registrar.
Per il mercato dei domini, questo cambia il modo in cui si parla di abuse. Non basta più contare quante segnalazioni arrivano o quanto rapidamente un singolo dominio viene rimosso. Conta anche capire se quel dominio è parte di un lotto, di una famiglia lessicale o di una infrastruttura temporanea costruita per scalare phishing, malware o botnet.
Tre tecniche per leggere i lotti sospetti
La metodologia descritta da ICANN combina più tecniche. La prima osserva registrazioni molto ravvicinate nel tempo, accomunate da stesso registrar e stessi nameserver. La seconda allarga la finestra temporale a registrazioni vicine di alcune ore, sempre cercando combinazioni tecniche condivise. La terza guarda alla risoluzione DNS, verificando domini che compaiono su coppie simili di IP e nameserver.
Su questi insiemi viene poi applicato un filtro lessicale. In pratica, ICANN non si limita a dire “questi domini sono stati creati insieme”: cerca anche somiglianze nella stringa, prefissi ricorrenti, pattern generati o famiglie di nomi che aumentano la probabilità di una relazione operativa. Il report cita esempi tipici di campagne in cui domini diversi condividono parti del nome, TLD variati o strutture generate in modo algoritmico.
Leggi anche: CZDS, i dati di zona diventano un radar contro gli abusi sui domini
Questa distinzione è decisiva per evitare falsi positivi. Un gruppo di domini può condividere infrastruttura perché usa lo stesso hosting economico, lo stesso parking o lo stesso provider DNS. Per trasformare quel segnale in una pista investigativa serve contesto: tempi di creazione, reputazione, stringhe simili e presenza di almeno un dominio già collegato ad abuso.
Per registrar e registry è una questione di processo
Il tema tocca direttamente i registrar, perché il dibattito ICANN sugli associated domain checks riguarda l’eventuale obbligo di indagare altri domini legati a un caso confermato di DNS abuse. I registrar hanno dati interni più ricchi: account, metodi di pagamento, cronologia cliente, pannelli API e informazioni operative non pubbliche. Il report OCTO, però, mostra che una parte della relazione può emergere anche da segnali esterni.
Per i registry, invece, il valore è soprattutto statistico e di monitoraggio. Se una campagna usa molti domini in un TLD o sfrutta finestre di registrazione concentrate, il registro può migliorare la propria lettura del rischio e dialogare con registrar e ICANN su evidenze più strutturate. Non significa bloccare automaticamente estensioni o famiglie intere, ma costruire indicatori più rapidi e documentabili.
Leggi anche: ICANN misura il Time to Mitigation: Domain Metrica entra nel tempo reale del DNS abuse
Il punto più delicato resta la governance. Un metodo pubblico e riproducibile può aiutare la comunità a discutere senza affidarsi solo a dichiarazioni generiche. Allo stesso tempo, i domini sospetti non sono automaticamente domini colpevoli. L’analisi per associazione deve restare un supporto all’indagine, non una scorciatoia procedurale per colpire nomi leciti finiti nello stesso cluster tecnico.
Cosa devono leggere i domain investor
Per chi compra, vende o gestisce portafogli, la lezione è pratica. La reputazione di un dominio non dipende solo dalla stringa o dall’assenza di una blacklist nel momento dell’acquisto. Conta anche la storia infrastrutturale: nameserver usati, prossimità con altri nomi, pattern di registrazione, eventuali risoluzioni sospette e segnali emersi da zone file o dati DNS.
Un dominio apparentemente pulito può portarsi dietro rumore operativo se è nato dentro un lotto abusivo, se è stato usato come variante di una campagna o se condivide infrastruttura con nomi già segnalati. La due diligence non deve diventare paranoia, ma deve includere controlli su DNS storico, Whois/RDAP, blacklist, archivi web e pattern di registrazione quando il nome arriva da drop, aste, lotti bulk o venditori poco trasparenti.
Per i portfolio seller seri, il ragionamento vale al contrario: poter dimostrare provenienza, uso legittimo, separazione infrastrutturale e assenza di segnali abusivi diventa un elemento di fiducia. In un mercato dove registrar e marketplace aumentano i controlli, la reputazione tecnica del dominio pesa sempre di più.
La lettura Webinvest
Il report ICANN non risolve da solo il problema del DNS abuse, ma sposta il dibattito nella direzione giusta: meno slogan, più metodo. Se oltre metà dei domini malevoli analizzati mostra almeno un collegamento con altri nomi, allora la lotta all’abuso non può fermarsi al dominio segnalato. Deve imparare a leggere il lotto, la tempistica, l’infrastruttura e la ripetizione.
La parte da non perdere è l’equilibrio. L’associazione tra domini è un segnale, non una sentenza. Usata bene, può accelerare indagini e mitigazioni; usata male, può produrre blocchi eccessivi e danni collaterali. Per registrar, registry e investitori professionali, la sfida è costruire processi che distinguano tra correlazione tecnica, rischio operativo e prova sufficiente per intervenire.
Fonte: ICANN, “New ICANN Report Introduces a Method for Associated Domain Detection”; report OCTO: Associated Domain Analysis Using Public Data.
← Tutte le news