La campagna macOS ClickFix analizzata da Microsoft a maggio non e solo un caso di malware rivolto agli utenti Apple. Per chi lavora con domini, registrar, brand protection e threat intelligence, il punto piu interessante e un altro: l’infrastruttura usata per distribuire infostealer come AMOS, Macsync e Shub Stealer lascia tracce DNS che possono allargare molto il perimetro di indagine rispetto agli indicatori iniziali.
In una ricerca pubblicata su CircleID, WhoisXML API ha ripreso i 140 indicatori di compromissione indicati da Microsoft e li ha riletti dal punto di vista DNS, Whois e storico. Dopo aver filtrato gli elementi inattivi o riconducibili a piattaforme legittime, l’indagine e arrivata a 138 IoC: nove sottodomini, 121 domini e otto indirizzi IP. Il risultato e un quadro utile anche per il domain investing professionale, perche mostra quanto spesso il valore operativo di un dominio non dipenda solo dal nome, ma anche dalla sua storia, dalle risoluzioni precedenti e dai legami con altri asset.
Leggi anche: Nuovi domini e DNS abuse: nel Q1 2026 il rischio nasce gia alla registrazione
Dal singolo IoC al grafo dei domini collegati
Il metodo descritto da WhoisXML API parte da una premessa semplice: un indicatore isolato raramente racconta tutta la campagna. I ricercatori hanno osservato comunicazioni DNS verso parte dei domini segnalati, gruppi di typosquatting, domini registrati con probabile intento malevolo e una lunga serie di collegamenti tramite email storiche, IP e stringhe simili.
Tra i dati piu rilevanti ci sono 691 domini collegati tramite email, di cui 14 gia confermati come malevoli; 322 domini collegati per stringa, 29 dei quali confermati malevoli; e 12.131 risoluzioni storiche dominio-IP associate ai domini IoC analizzati. Numeri di questo tipo non significano automaticamente che ogni dominio correlato sia abusivo, ma indicano quanto sia rischioso valutare un nome solo sulla base dello stato attuale o del contenuto visibile nel browser.
Un dominio oggi parcheggiato, inattivo o apparentemente neutro puo avere avuto in passato risoluzioni verso infrastrutture sospette. Allo stesso modo, un nome ospitato sotto una piattaforma legittima puo essere usato come esca se il sottodominio contiene parole chiave credibili per l’utente, come riferimenti a Mac, Apple, fix, documentazione o utility.
Typosquatting e nuovi domini: il rischio si vede prima del sito
L’analisi segnala anche gruppi di typosquatting, con insiemi da tre a 33 domini. Questo dato e importante per registrar e operatori di marketplace: molte campagne non nascono da un singolo dominio “cattivo”, ma da varianti create in blocco, spesso su TLD economici o ad alta disponibilita, usate per testare consegna, redirect, evasione e persistenza.
WhoisXML API evidenzia inoltre che otto domini IoC erano gia presenti in un feed di domini malevoli tra 57 e 476 giorni prima della pubblicazione del report Microsoft del 6 maggio 2026. Per Webinvest, questo e il punto operativo: il DNS abuse non e sempre una sorpresa improvvisa. In molti casi esistono segnali deboli, distribuiti e leggibili prima che la campagna diventi visibile al pubblico generalista.
Leggi anche: AI e DNS abuse: il phishing perde gli errori, resta il dominio da controllare
Il tema si collega direttamente alla crescita dei nuovi domini registrati per scopi opportunistici. Se una campagna usa contenuti generati, pagine su piattaforme terze e domini con pattern simili, la verifica manuale diventa insufficiente. Servono segnali combinati: eta del dominio, storico DNS, relazione con email gia osservate, presenza in gruppi di typosquatting, TLD usati, variazioni lessicali e comportamento delle risoluzioni.
Cosa cambia per registrar, investitori e brand
Per i registrar, casi come ClickFix mostrano che l’abuse desk non puo dipendere solo da segnalazioni finali o da blacklist mature. Le evidenze DNS possono aiutare a distinguere un falso positivo da un cluster sospetto, soprattutto quando i domini sono stati registrati da poco o condividono elementi tecnici con nomi gia abusati.
Per i domain investor, il messaggio e meno immediato ma altrettanto concreto: prima di comprare un nome sul mercato secondario, soprattutto se il prezzo e basso o il dominio arriva da drop e aste, conviene verificare anche reputazione e storico. Un dominio breve o brandizzabile puo perdere valore se porta con se una coda di risoluzioni, email o segnalazioni legate a malware e phishing.
Per i brand, infine, il caso conferma che il monitoraggio difensivo non puo limitarsi alle estensioni principali. I gruppi di typosquatting citati nella ricerca mostrano varianti su TLD diversi e combinazioni lessicali create per sembrare utility, documentazione o supporto tecnico. Questo rende piu difficile affidarsi solo alla memoria del marchio: serve osservare l’ecosistema di domini che si forma attorno alle parole chiave piu sfruttabili.
Leggi anche: DNS abuse, blocklist e registrar: perché i numeri vanno letti nel contesto giusto
La lettura Webinvest
La lezione della campagna macOS ClickFix e che il dominio resta un punto di controllo centrale anche quando l’attacco passa da contenuti ospitati su piattaforme legittime, comandi copiati dall’utente e malware distribuito fuori dai canali tradizionali. La pagina finale puo cambiare, l’esca puo essere riscritta dall’AI, ma l’infrastruttura deve comunque appoggiarsi a nomi, sottodomini, IP e risoluzioni.
Per questo la due diligence sui domini sta diventando piu simile a un’analisi di rete che a una semplice valutazione lessicale. Chi compra, vende o protegge nomi digitali dovrebbe considerare il DNS storico come parte del dossier: non per criminalizzare ogni dominio con una traccia tecnica complessa, ma per capire se dietro un nome apparentemente pulito esiste un rischio reputazionale, operativo o di compliance.
← Tutte le news