Le campagne malware cambiano strumenti, payload e infrastrutture, ma continuano a lasciare tracce nel DNS. Una nuova analisi pubblicata da WhoisXML API su CircleID mette sotto osservazione un cluster collegato all’abuso di MSHTA, componente legacy di Microsoft già noto come vettore per l’esecuzione di file HTA, e al loader CountLoader, usato per distribuire infostealer come LummaStealer e Amatera.
Il punto interessante per chi segue domini, registrar e sicurezza non è solo il malware in sé. È il metodo: partendo da indicatori di rete già identificati in una ricerca Bitdefender, l’analisi allarga il perimetro tramite domini, subdomini, IP, cronologie DNS e collegamenti Whois. Il risultato è una fotografia utile di come le infrastrutture malevole restino leggibili anche quando cambiano host, bucket cloud o nomi usa e getta.
Leggi anche: macOS ClickFix: il DNS rivela la rete dietro AMOS e gli infostealer
Dal singolo IoC alla rete di domini
La ricerca parte da 128 indicatori di compromissione individuati da Bitdefender, tra subdomini, domini e indirizzi IP. WhoisXML API ha filtrato i domini collegati ai subdomini, rimuovendo quelli riconducibili a organizzazioni legittime o non più attivi, fino a isolare 81 domini IoC. Sommando subdomini e IP, il set usato per l’indagine arriva a 120 indicatori di rete.
Da qui l’analisi diventa più ampia. Secondo i dati riportati, alcuni domini mostravano segnali compatibili con registrazioni a scopo malevolo già mesi prima della pubblicazione del report tecnico. In diversi casi i nomi risultavano collegati a schemi ricorrenti: stringhe casuali, domini sotto TLD economici o molto usati per abusi, host con pattern da infrastruttura temporanea e bucket cloud che possono essere sfruttati per ospitare payload successivi.
Per il mercato dei domini questa dinamica conferma un punto spesso sottovalutato: la reputazione di un dominio non dipende solo dal nome registrato oggi, ma anche dalle sue risoluzioni storiche, dai legami con altri domini e dagli elementi di contatto presenti nei dati Whois passati. Un dominio apparentemente neutro può diventare rischioso se entra in una rete di indicatori collegati tra loro.
Perché i dati storici contano
Un passaggio rilevante riguarda la cronologia delle risoluzioni DNS. WhoisXML API indica che 76 degli 81 domini IoC hanno registrato nel tempo 2.480 risoluzioni dominio-IP. Alcuni nomi hanno avuto oltre cento o duecento risoluzioni storiche, segnale che l’infrastruttura non era statica e che il semplice controllo puntuale del dominio può non bastare.
La stessa logica vale sugli IP. L’analisi cita 28 indirizzi IP IoC, con comunicazioni osservate da centinaia di indirizzi client potenzialmente riconducibili a vittime. Anche in questo caso la lettura non si ferma al singolo IP: geolocalizzazione, ISP, risoluzioni inverse e domini collegati permettono di capire se un indicatore fa parte di un episodio isolato o di un’infrastruttura più estesa.
Leggi anche: Nuovi domini e DNS abuse: nel Q1 2026 il rischio nasce gia alla registrazione
Il dato più operativo riguarda l’espansione degli indicatori. Partendo dai domini IoC, la ricerca ha individuato email storiche nei record Whois, poi usate per trovare migliaia di domini collegati. Non tutti questi domini sono automaticamente malevoli, e la stessa fonte invita a verifiche supplementari, ma il meccanismo è chiaro: un singolo dominio può aprire una mappa molto più grande, utile per investigazioni, blocchi preventivi e valutazioni di rischio.
Cosa significa per registrar, aziende e investitori
Per registrar e provider DNS, il caso ribadisce l’importanza di un approccio basato su segnali multipli. Segnalazioni di abuso, pattern di registrazione, cronologia DNS, bucket cloud sospetti e collegamenti Whois devono essere letti insieme. Limitarsi a verificare se un dominio “risolve” nel momento della segnalazione rischia di perdere infrastrutture dormienti o già ruotate verso altri endpoint.
Per le aziende, il tema è diverso ma collegato. Le campagne infostealer puntano credenziali, sessioni browser e dati sensibili. Se una compromissione passa da un dominio malevolo, la velocità con cui quel dominio viene identificato, correlato e bloccato incide direttamente sul danno. È qui che threat intelligence DNS, log interni e policy di blocco diventano parte della continuità operativa, non solo della sicurezza perimetrale.
Anche i domain investor dovrebbero leggere questi report con attenzione. L’acquisto di domini scaduti o a basso costo non può prescindere da controlli reputazionali: storici DNS, liste di minaccia, precedenti risoluzioni e collegamenti con email sospette possono influenzare deliverability, indicizzazione, monetizzazione e rivendibilità. Un nome apparentemente pulito sul piano semantico può portarsi dietro una storia tecnica problematica.
La lettura Webinvest
Il caso MSHTA mostra che il dominio resta un indicatore centrale anche quando l’attacco nasce da loader, infostealer e infrastrutture cloud. Per Webinvest, la lezione è duplice: da un lato cresce il valore degli strumenti che collegano domini, IP e cronologie; dall’altro aumenta la responsabilità degli operatori nel distinguere tra registrazioni legittime, domini compromessi e nomi creati apposta per campagne malevole.
La direzione è chiara: il mercato dei domini non può essere letto solo in termini di prezzo, estensione e keyword. Reputazione tecnica, abuso storico e qualità dei segnali DNS stanno diventando variabili sempre più concrete, sia per chi gestisce portafogli sia per chi offre servizi di registrazione e protezione.
Fonte: CircleID / WhoisXML API.
← Tutte le news