WEBINVEST.IT

Red Report 2026: quando gli IoC DNS anticipano il rischio sui domini

27 giugno 2026
Red Report 2026: quando gli IoC DNS anticipano il rischio sui domini

Nel mercato dei domini si parla spesso di prezzo, liquidità e scelta dell’estensione. Ma la stessa infrastruttura che rende un nome facile da ricordare può diventare anche il primo indizio di una campagna malevola. L’analisi pubblicata da WhoisXML API su CircleID, basata su undici minacce presenti nel Red Report 2026 di Picus Security, va letta proprio in questa direzione: i domini non sono solo indirizzi, ma tracce operative.

Il punto più interessante per chi segue registrar, registry e domain investing non è l’elenco delle famiglie malware in sé. È il metodo. Partendo da 147 indicatori di compromissione, tra domini, subdomini e indirizzi IP, la ricerca ha ricostruito relazioni DNS, storico Whois, bulk registration, domini collegati via email e risoluzioni passate. In altre parole, ha mostrato quanto valore informativo resti nel DNS anche quando un singolo dominio viene già considerato bruciato.

Leggi anche: GHOST STADIUM sfrutta i domini FIFA 2026: il phishing passa dal DNS

Dal dominio isolato alla rete di segnali

Secondo la ricostruzione, i ricercatori hanno analizzato 104 domini indicati come IoC nelle undici minacce considerate. Una parte rilevante di questi nomi non viveva in isolamento: alcuni comparivano in gruppi di typosquatting, altri erano collegati a email storiche riutilizzate, altri ancora avevano una lunga coda di risoluzioni DNS verso indirizzi IP diversi nel tempo.

Questo è un passaggio importante. Per un osservatore esterno, un dominio malevolo può sembrare un asset usa e getta. Per un team di threat intelligence, invece, quel dominio è spesso una porta d’ingresso verso cluster più ampi: pattern di registrazione, registrar ricorrenti, Paesi del registrante, finestre temporali, naming simile e infrastrutture condivise. È qui che la lettura DNS diventa più utile della semplice blacklist.

Tra i numeri riportati dalla fonte spiccano i 23 domini IoC trovati all’interno di gruppi di typosquatting con varianti registrate in blocco, i 28 domini che risultavano già sospetti prima della segnalazione pubblica come IoC e i 7.770 domini collegati via email, tra cui una quota già confermata come malevola. Sono dati che indicano una cosa semplice: l’abuso non nasce sempre nel momento in cui viene scoperto.

Perché conta per registrar e investitori

Per i registrar il tema è operativo. Se un abuso si riconosce solo quando arriva una segnalazione, la difesa resta reattiva. Se invece si osservano connessioni tra domini, email, IP, ASN e storico DNS, la gestione del rischio può diventare più anticipata. Questo non significa bloccare automaticamente nomi legittimi sulla base di somiglianze superficiali, ma costruire sistemi di priorità: quali registrazioni meritano una verifica più rapida, quali pattern vanno monitorati, quali clienti mostrano comportamenti anomali.

Per i domain investor il messaggio è diverso ma non secondario. La reputazione di un nome, soprattutto se acquistato in asta, in drop o nel mercato secondario, non dipende soltanto dalla sua qualità linguistica. Dipende anche dal passato DNS, dagli usi precedenti, da eventuali associazioni con campagne malevole e da quanto facilmente quel nome possa confondersi con brand, servizi finanziari, portali pubblici o software noti.

Leggi anche: FakeWallet, il phishing crypto passa da domini e DNS: cosa insegna agli investitori

La ricerca cita anche domini collegati a campagne come XLoader, ClickFix, APT36, Earth Ammit e altri cluster. Per Webinvest, però, il dato editoriale è più generale: l’industria dei domini non può separare aftermarket e sicurezza. Un dominio che passa di mano può portarsi dietro traffico, backlink e valore commerciale, ma anche segnali negativi che incidono su deliverability, indicizzazione, fiducia degli utenti e rischio di blocchi.

La due diligence diventa più tecnica

Fino a pochi anni fa, la verifica prima di acquistare un dominio si concentrava su marchi, storico del sito, backlink e traffico. Oggi il perimetro va allargato. Lo storico Whois, le risoluzioni DNS passate, gli eventuali subdomini osservati, la presenza in feed di threat intelligence e i collegamenti con email usate su altri domini diventano parte della stessa due diligence.

Questo vale soprattutto per nomi apparentemente “puliti” ma già usati in contesti ambigui. Un dominio breve o descrittivo può essere appetibile; se però risulta collegato a infrastrutture sospette, il valore reale cambia. Allo stesso modo, un dominio scaduto con traffico residuo può sembrare interessante, ma se quel traffico arriva da una campagna malevola o da vecchi link compromessi, l’acquisto rischia di trasformarsi in un problema.

Leggi anche: Cybercriminali e domini gTLD: Interisle stima 16,8 milioni di registrazioni malevole nel 2025

La lettura Webinvest

Il Red Report 2026 e l’analisi DNS collegata confermano una tendenza ormai chiara: il dominio è sempre più un indicatore di fiducia, non solo un asset digitale. Per registrar e registry questo significa investire in controlli proporzionati, capaci di distinguere tra rischio reale e falsi positivi. Per gli investitori significa aggiungere una verifica tecnica prima di valutare prezzo, estensione e comparabili.

La parte più delicata resta l’equilibrio. Troppa automazione può penalizzare registrazioni legittime; poca osservazione lascia spazio a campagne che sfruttano naming, typosquatting e infrastrutture distribuite. La direzione corretta è una lettura stratificata: dominio, storico, DNS, registrar, contenuto e comportamento nel tempo. Chi compra, vende o gestisce domini dovrà abituarsi a considerare questi segnali come parte del valore.

Fonte: CircleID / WhoisXML API, “A Look Back at 11 of the Red Report 2026 Featured Threats”

← Tutte le news