Le campagne di phishing e malware non si leggono più soltanto partendo dal payload o dall’email esca. Sempre più spesso la parte più interessante è nella mappa che resta dietro: domini registrati, sottodomini, risoluzioni DNS, indirizzi IP, dati Whois storici e relazioni tra asset che, presi singolarmente, possono sembrare rumore. È il caso di TA4922, gruppo criminale finanziariamente motivato che, secondo un nuovo approfondimento pubblicato su CircleID da WhoisXML API, sta estendendo la propria attività oltre le aree più vicine al suo perimetro storico, con segnali verso Europa e Africa.
L’analisi parte da indicatori già discussi da Proofpoint e li arricchisce con una lettura infrastrutturale. WhoisXML API riferisce di aver lavorato su un set iniziale composto da un sottodominio, due domini e cinque indirizzi IP, ricavando poi un quadro molto più ampio: 2.779 domini collegati via email, 37 domini collegati via IP, ulteriori IP potenzialmente associati e una serie di asset già confermati come malevoli. Per Webinvest il dato centrale non è il nome del gruppo in sé, ma il metodo: il dominio continua a essere uno degli elementi più utili per capire come si muove una campagna ostile.
Leggi anche: MSHTA e CountLoader: il DNS rivela la rete dietro nuovi infostealer
Dal singolo IoC alla rete di relazioni
Nel linguaggio della threat intelligence, un IoC è un indicatore di compromissione: può essere un dominio, un IP, un hash, un URL o un altro segnale tecnico utile per riconoscere un’attività sospetta. Il limite operativo è evidente: se un team di sicurezza si ferma al singolo indicatore, rischia di vedere solo la fotografia del momento. L’indagine su TA4922 mostra invece il valore di correlare gli indicatori con fonti diverse.
Secondo il resoconto, il sottodominio analizzato è stato ricondotto a un dominio apex con caratteristiche compatibili con infrastruttura malevola, probabilmente usata come punto di comando e controllo. Da lì l’analisi ha incrociato Whois, cronologia DNS e risoluzioni storiche. Un dominio segnalato nel set iniziale, nwphotoblog.com, avrebbe mostrato 268 risoluzioni storiche tra il 2017 e maggio 2026. Questo tipo di profondità temporale permette di distinguere meglio tra domini appena nati, domini riutilizzati, infrastrutture compromesse e asset costruiti per durare.
Per registrar, marketplace e operatori di brand protection, il messaggio è concreto: non basta sapere se un dominio “oggi” è in una lista di blocco. È più utile capire quali relazioni tecniche ha avuto, con quali IP è stato visto, quali email o registranti storici lo collegano ad altri nomi, e se quei collegamenti indicano una campagna o solo una coincidenza.
Perché i numeri contano anche per il mercato domini
Il passaggio più interessante dell’analisi riguarda la crescita del perimetro partendo da pochi indicatori. WhoisXML API cita 36 IP unici probabilmente riconducibili a vittime che hanno comunicato con due degli IP osservati, 39 domini confermati come malevoli all’interno del gruppo collegato via email e 18 domini confermati come malevoli tra quelli collegati via IP. Sono numeri che vanno letti con prudenza, perché la stessa fonte invita a ulteriori verifiche prima di considerare ogni entità come dannosa. Ma sono sufficienti a mostrare quanto velocemente una singola traccia possa aprire una rete investigativa.
Leggi anche: Phishing scritto dall'AI: perche la difesa passa sempre piu dal dominio
Nel mercato dei domini questa dinamica ha almeno tre effetti. Il primo riguarda i brand: un dominio apparentemente secondario può diventare parte di una catena di abuso se viene usato per imitare login, documenti fiscali, pagamenti o comunicazioni HR. Il secondo riguarda i registrar: la capacità di ricevere, valutare e agire su segnalazioni tecniche complete diventa un fattore competitivo e regolatorio, non solo un costo di compliance. Il terzo riguarda gli investitori: portafogli ampi, domini parcheggiati e nomi acquisiti da aste scadute richiedono controlli più accurati sulla reputazione pregressa.
Whois storico, DNS e responsabilità operativa
Un aspetto spesso sottovalutato è la differenza tra dato pubblico e dato utilizzabile. Un record Whois corrente può essere oscurato, incompleto o poco informativo. Un record storico, invece, può aiutare a capire se un dominio è passato attraverso pattern ricorrenti, email già viste in altre campagne o registrar con profili di rischio differenti. Lo stesso vale per la cronologia DNS: un dominio che oggi non risolve può avere alle spalle anni di associazioni tecniche utili per valutarne il rischio.
Leggi anche: Dati pubblici, marchi e domini: perché Whois e RDAP non bastano senza infrastruttura
Questo non significa trasformare ogni dominio con una storia complessa in un asset sospetto. Significa però che l’analisi reputazionale dei domini deve diventare più matura. Nel secondary market, un nome può essere molto appetibile per lunghezza, keyword o memoria commerciale, ma portare con sé tracce tecniche che incidono su deliverability email, blocchi DNS, fiducia degli utenti e tempi di bonifica. Per un acquirente professionale, il controllo della storia DNS dovrebbe stare accanto alla verifica trademark e alla stima di prezzo.
La lettura Webinvest
Il caso TA4922 conferma una tendenza che Webinvest osserva da mesi: il dominio non è solo un indirizzo, ma un nodo investigativo. Chi compra, vende o gestisce nomi a dominio dovrebbe ragionare su reputazione, storico e relazioni tecniche con la stessa attenzione riservata a estensione, keyword e comparabili di vendita.
Per i brand, la difesa non può limitarsi alla registrazione preventiva delle varianti più ovvie. Servono monitoraggio dei nuovi domini, analisi dei sottodomini, correlazione tra IP e risoluzioni storiche, e una procedura chiara per intervenire quando emergono segnali di abuso. Per i registrar, il tema è ancora più diretto: la qualità della risposta agli abuse report diventa parte della fiducia dell’intero canale. Per i domain investor, infine, cresce il valore della due diligence tecnica: un dominio con una cattiva storia può costare meno all’ingresso, ma molto di più in reputazione, tempi di ripristino e difficoltà di monetizzazione.
Leggi anche: t.me sospeso dopo le sanzioni OFAC: cosa insegna il caso 1VPNS a registry e registrar
Fonte: CircleID / WhoisXML API.
← Tutte le news