Una campagna malware non inizia sempre con un allegato o con una pagina di login falsa. A volte comincia prima, nel punto in cui un utente cerca un software legittimo e incontra un dominio abbastanza credibile da sembrare il sito giusto. L’ultima analisi pubblicata da WhoisXML API su CircleID, basata su una precedente ricerca di Microsoft, riporta proprio questo schema: siti di download contraffatti, domini che imitano vendor noti e una rete di indicatori DNS che permette di allargare l’indagine oltre gli IoC iniziali.
Per chi lavora con domini, registrar, brand protection e portafogli digitali, il punto non è soltanto la campagna Silver Fox. Il punto è che il nome a dominio diventa il primo livello di fiducia sfruttato dall’attaccante. Se il dominio sembra plausibile, il resto della catena tecnica ha più spazio per funzionare.
Leggi anche: EvilTokens, 150 domini disabilitati: l'AI porta il phishing oltre il sito esca
Dal falso download al grafo DNS
Microsoft aveva descritto una campagna di installer contraffatti con pagine che imitavano software conosciuti e con attività valutata, con confidenza moderata, come coerente con precedenti campagne attribuite pubblicamente a Silver Fox. CircleID/WhoisXML API ha ripreso gli indicatori di rete e li ha letti da una prospettiva diversa: non solo “quali domini bloccare”, ma quali relazioni emergono da Whois, DNS storico, sottodomini, indirizzi IP e domini collegati via email.
Il risultato è utile perché mostra la differenza tra una lista di compromissione e una mappa operativa. Nel report vengono citati sette domini IoC dalla ricerca Microsoft, poi ridotti a sei per l’analisi perché uno risultava appartenere a un’entità legittima. A questi si aggiungono un sottodominio e due indirizzi IP, per un set iniziale di nove indicatori di rete.
Da lì l’indagine si allarga: due domini IoC compaiono in gruppi di typosquatting, un dominio viene indicato come probabilmente registrato con intento malevolo, emergono 1.474 domini collegati da email storiche, cinque dei quali già confermati come malevoli, oltre a domini collegati da IP e stringhe simili. La lezione è semplice: quando una campagna usa domini, il valore investigativo spesso sta nelle connessioni laterali, non nel singolo nome già noto.
Perché interessa a registrar e domain investor
Per un registrar, un marketplace o un investitore con molti nomi in gestione, questi casi ricordano che la reputazione di un dominio non dipende solo dal contenuto attuale della pagina. Contano la data di creazione, i cambi di risoluzione, i registrar coinvolti, i pattern lessicali, la presenza in gruppi di lookalike e l’eventuale collegamento con email o IP già osservati in campagne precedenti.
Un dominio come app-microsoft-edge[.]com[.]cn, citato nell’analisi come esempio di lookalike, non è interessante per il suo valore commerciale classico. È interessante perché sfrutta una marca, una gerarchia linguistica e un contesto d’uso credibile. Allo stesso modo, un dominio breve e opaco come oijfwe[.]net, indicato nel report tra gli indicatori, mostra l’altra faccia del problema: nomi senza valore semantico possono diventare nodi tecnici di comando, distribuzione o persistenza.
Leggi anche: SourTrade, il malvertising lascia tracce nel DNS: 96 domini IoC sotto la lente
Per i domain investor la conseguenza pratica è meno teorica di quanto sembri. Prima di comprare un dominio scaduto, un nome in asta o un asset da sviluppare, controllare soltanto backlink e storico del sito non basta più. Serve guardare anche a segnali di abuso DNS, vecchie risoluzioni, eventuali pattern di typosquatting e reputazione dei record collegati. Un dominio “pulito” dal punto di vista SEO può comunque avere una storia tecnica scomoda.
Il rischio dei domini che sembrano infrastruttura normale
Il dato più importante della ricerca non è il numero più alto, ma il metodo. Gli attori malevoli non hanno bisogno che ogni dominio sia perfetto. Hanno bisogno che alcuni nomi passino abbastanza a lungo da intercettare utenti, distribuire payload o fungere da ponte verso l’infrastruttura successiva. I domini brandizzati, quelli generici e quelli generati automaticamente possono convivere nello stesso ecosistema d’attacco.
Questo rende insufficiente una difesa basata solo sulla rimozione ex post. Il takedown resta necessario, ma arriva spesso quando il danno operativo è già iniziato. La prevenzione richiede controlli più continui: monitoraggio dei lookalike, analisi delle nuove registrazioni, correlazione tra registranti, DNS passivo, email storiche e reputazione IP.
Leggi anche: CZDS, i dati di zona diventano un radar contro gli abusi sui domini
Per registri e registrar, la sfida è delicata: evitare falsi positivi, rispettare processi e privacy, ma ridurre il tempo in cui domini chiaramente abusivi possono restare attivi. Per le aziende, invece, la protezione del brand deve includere anche la filiera del download: non solo domini del sito ufficiale, ma anche query di ricerca, pagine clone, varianti linguistiche e TLD locali usati per sembrare più credibili.
La lettura Webinvest
La campagna Silver Fox conferma una tendenza che il mercato dei domini dovrebbe prendere molto sul serio: il dominio non è più soltanto indirizzo, brand o asset speculativo. È anche un segnale di sicurezza. Un nome può aumentare la fiducia dell’utente, far sembrare legittimo un installer, nascondere relazioni tecniche o collegare una campagna a infrastrutture già viste.
Per questo la due diligence sui domini deve diventare più ampia. Chi compra un nome dovrebbe chiedersi non solo se il dominio sia memorabile, rivendibile o sviluppabile, ma se abbia una storia DNS compatibile con un uso affidabile. Chi gestisce un registro o un registrar dovrebbe misurare la qualità del namespace anche dalla rapidità con cui intercetta pattern sospetti. Chi protegge un brand dovrebbe trattare i domini di finto download come parte centrale della superficie d’attacco, non come un problema secondario.
La difesa migliore non nasce da una singola blacklist. Nasce dall’unire dati diversi: Whois, DNS passivo, cronologia delle risoluzioni, pattern lessicali, reputazione degli IP, segnali dei registrar e contesto del brand imitato. È lì che un dominio smette di sembrare un elemento isolato e diventa ciò che spesso è davvero: un nodo dentro una rete.
Fonte: CircleID / WhoisXML API; fonte tecnica primaria: Microsoft Security Blog.
← Tutte le news