La campagna Pushpaganda conferma un punto spesso sottovalutato nel mercato dei domini: l’abuso non nasce soltanto dal contenuto pubblicato su un sito, ma dalla combinazione tra registrazioni, DNS, storico WHOIS, infrastruttura IP e tecniche di distribuzione del traffico. Per registrar, registry, brand protection manager e investitori, il dominio resta quindi un indicatore operativo prima ancora che un semplice indirizzo web.
L’analisi pubblicata da WhoisXML API su CircleID parte dalla ricerca del team Satori Threat Intelligence di HUMAN, che ha descritto Pushpaganda come una rete di ad fraud, social engineering e scareware basata sull’inganno delle notifiche push. Gli utenti venivano spinti ad abilitare notifiche tramite messaggi allarmistici; da lì la campagna poteva veicolare avvisi falsi, presunte minacce legali o percorsi verso truffe finanziarie.
Leggi anche: Phishing scritto dall'AI: perche la difesa passa sempre piu dal dominio
Perche la parte interessante e nel livello DNS
Il dato più utile per Webinvest non è il singolo sito malevolo, ma il metodo di lettura della rete. WhoisXML API ha lavorato su 90 domini indicatori di compromissione, dopo aver escluso alcuni nomi riconducibili a entità legittime, e ha cercato relazioni non evidenti tra domini, IP, email e storico delle risoluzioni. Questo approccio riduce il rischio di guardare l’abuso quando ormai è già esploso.
Tra i segnali emersi ci sono cinque IP client collegati a quattro domini IoC, otto domini probabilmente registrati con intento malevolo, 162 indirizzi IP associati ai domini osservati e oltre mille domini connessi tramite indirizzi email emersi dallo storico WHOIS. Numeri di questo tipo non bastano da soli per dichiarare un dominio abusivo, ma indicano dove concentrare l’analisi manuale e le misure preventive.
Il passaggio più importante riguarda il tempo. Alcuni domini comparivano nei feed di monitoraggio mesi prima del report pubblico sulla campagna. Questo significa che una parte della minaccia può essere visibile in anticipo, purché si osservino pattern di registrazione, cambi DNS, collegamenti tra registranti storici e riuso dell’infrastruttura.
Cosa insegna a registrar e registry
Pushpaganda mostra che la prevenzione del DNS abuse richiede una lettura multilivello. Un registrar che controlla solo il contenuto attuale del sito rischia di arrivare tardi; un registry che osserva esclusivamente il volume delle registrazioni può perdere segnali più sottili, come blocchi di nomi collegati da email storiche, risoluzioni ricorrenti o somiglianze lessicali tra domini.
Il caso è anche un promemoria per gli investitori in domini scaduti o in portafogli secondari. Un nome con traffico residuo, backlink o storico lungo può essere interessante commercialmente, ma lo stesso storico può includere periodi di abuso, compromissioni o collegamenti a infrastrutture sospette. Prima di acquistare o monetizzare un dominio, la due diligence dovrebbe includere blacklist, DNS history, archivi del sito e segnali WHOIS, non solo keyword e metriche SEO.
Leggi anche: Cybercriminali e domini gTLD: Interisle stima 16,8 milioni di registrazioni malevole nel 2025
Il ruolo delle notifiche push
La componente “push” della campagna è rilevante perché sposta il punto di contatto dall’indirizzo visitato al canale di notifica. L’utente può autorizzare un sito apparentemente marginale e ricevere in seguito messaggi che imitano alert di sicurezza, comunicazioni legali o avvisi finanziari. In questo schema, il dominio iniziale può servire solo come porta di ingresso, mentre la monetizzazione avviene in passaggi successivi.
Per chi lavora con domini, questa dinamica rende meno efficace la distinzione semplice tra sito attivo e sito inattivo. Un dominio può avere un ruolo temporaneo, essere sostituito rapidamente o fungere da nodo in una catena più ampia. L’analisi deve quindi valutare relazioni e comportamenti, non soltanto screenshot o contenuti visibili al momento del controllo.
Leggi anche: FakeWallet, il phishing crypto passa da domini e DNS: cosa insegna agli investitori
La lettura Webinvest
Per il mercato dei domini, Pushpaganda è un caso utile perché separa il valore tecnico del dominio dalla sua reputazione operativa. Un nome può sembrare neutro, avere anzianità e metriche interessanti, ma risultare collegato a reti di abuso tramite dati storici non immediatamente visibili. Questo pesa sulle valutazioni, sulle procedure di escrow, sulle policy dei marketplace e sulle decisioni dei registrar quando ricevono segnalazioni.
La lezione pratica è chiara: il dominio va analizzato come asset e come nodo infrastrutturale. Nel primo caso contano memorabilità, traffico e potenziale commerciale; nel secondo contano relazioni DNS, storico WHOIS, pattern di registrazione e segnali di threat intelligence. Chi unisce queste due letture riduce il rischio di comprare valore apparente e portarsi in casa reputazione tossica.
Per registry e registrar, la sfida sarà trasformare questi segnali in controlli proporzionati, senza bloccare registrazioni legittime o affidarsi a automatismi opachi. Per gli investitori, invece, la domanda da aggiungere alla checklist è semplice: non solo “quanto vale questo dominio?”, ma “che cosa si porta dietro?”.
Fonte: CircleID / WhoisXML API, DNS Deep Dive: Pushpaganda Network IoCs
← Tutte le news