WEBINVEST.IT

DNS abuse, blocklist e registrar: perché i numeri vanno letti nel contesto giusto

1 luglio 2026
DNS abuse, blocklist e registrar: perché i numeri vanno letti nel contesto giusto

Nel dibattito sul DNS abuse il numero assoluto dei domini segnalati è spesso la metrica più visibile. È anche quella più facile da fraintendere. Una nuova analisi pubblicata su CircleID da Christian Dawson, executive director di i2Coalition, prende spunto dal lavoro di Interisle e mette a fuoco un punto centrale per registrar, registry, policy maker e investitori: non tutte le segnalazioni presenti in una blocklist indicano un caso in cui sia corretto sospendere un dominio a livello DNS.

Il tema è rilevante perché la pressione regolatoria sui soggetti della filiera domini sta crescendo. Quando un report aggrega fonti diverse e produce milioni di evidenze, il rischio è trasformare una fotografia utile per la threat intelligence in una classifica implicita di responsabilità operative. Ma il DNS non è un interruttore generico dei contenuti online: registry e registrar hanno strumenti potenti ma limitati, come sospensione, cancellazione, lock o trasferimento controllato del dominio.

Leggi anche: Cybercriminali e domini gTLD: Interisle stima 16,8 milioni di registrazioni malevole nel 2025

Blocklist e azione DNS non misurano la stessa cosa

Le blocklist sono strumenti essenziali per posta elettronica, resolver, browser, gateway aziendali e piattaforme di sicurezza. Funzionano bene perché possono prendere decisioni rapide e reversibili: bloccare temporaneamente un dominio sospetto, segnalare una pagina, limitare un flusso o ridurre l’esposizione dell’utente finale. L’azione di un registrar o di un registry è diversa. Sospendere un dominio può disattivare sito, email, sottodomini, servizi collegati e integrazioni tecniche legittime.

Per questo il livello probatorio deve essere più alto. Una cosa è dire che un dominio è comparso in un dataset reputazionale; un’altra è dimostrare che la registrazione è stata effettuata da un soggetto malevolo e che l’intervento a livello dominio sia il rimedio più proporzionato. La distinzione è cruciale anche per chi investe in domini: reputazione, storico d’uso e qualità dell’infrastruttura DNS incidono sul valore, ma non ogni segnalazione ha lo stesso peso operativo o legale.

L’analisi evidenzia anche un problema frequente: i servizi di subdomain e dynamic DNS. In questi casi l’abuso può avvenire su un sottodominio creato da un utente, mentre il dominio registrato appartiene a un operatore legittimo che ospita migliaia di utilizzatori. Colpire il dominio principale potrebbe produrre danni collaterali enormi. Il rimedio corretto, spesso, è l’intervento del provider del servizio o dell’hosting, non la sospensione del nome a livello registrar.

Perché i dataset cambiano la lettura della responsabilità

CircleID sottolinea che più fonti non significano automaticamente una misurazione più adatta alla policy. Un sistema che integra molte blocklist intercetta più segnali, ma importa anche le logiche, la tolleranza al rischio e i falsi positivi di ciascun provider. Se quei dati vengono poi usati per valutare l’accountability di registrar e registry, la provenienza del segnale diventa parte della notizia.

Nel testo viene citato il peso di fonti come Spamhaus DBL e SURBL all’interno di dataset molto ampi. Il punto non è ridurre l’importanza di questi strumenti, ma evitare che una metrica nata per proteggere utenti e reti venga trasformata senza filtri in una metrica contrattuale o regolatoria. Per le policy ICANN e per le discussioni su obblighi di mitigazione, la domanda deve essere più precisa: il danno osservato è davvero mitigabile a livello DNS?

Leggi anche: Q1 2026: 26,5 milioni di nuovi domini e il peso crescente del DNS abuse

Questo approccio non assolve gli operatori della filiera. Al contrario, impone di costruire misure più trasparenti. Il settore deve distinguere tra domini registrati con intento malevolo, domini legittimi compromessi, abuso su sottodomini, contenuti illeciti ospitati su pagine specifiche e infrastrutture usate come appoggio temporaneo. Sono scenari diversi, con responsabilità e rimedi diversi.

Cosa cambia per registrar, registry e investitori

Per i registrar, la conseguenza pratica è che i processi anti-abuse devono essere documentati e proporzionati. Non basta ricevere una segnalazione: bisogna capire se riguarda il registrante, l’hosting, un sottodominio, una pagina o un servizio terzo. Per i registry, la sfida è dimostrare che i controlli e i canali di escalation funzionano senza trasformare il TLD in un ambiente imprevedibile per gli utenti legittimi.

Per chi compra e vende domini, il messaggio è altrettanto concreto. Un dominio può essere tecnicamente pulito oggi ma avere un passato reputazionale complesso; viceversa, una segnalazione isolata non sempre descrive un asset compromesso in modo permanente. Nei portafogli premium, la due diligence dovrebbe includere storico DNS, precedenti di phishing o malware, uso dei sottodomini, presenza in liste reputazionali e tempi di remediation, senza fermarsi al solo dato binario “segnalato/non segnalato”.

Leggi anche: Domain security e continuità operativa: il DNS entra nei piani di resilienza

La lettura Webinvest

La discussione aperta da CircleID è utile perché riporta il DNS abuse sul terreno operativo. I grandi numeri servono a mostrare la scala del problema, ma la qualità della risposta dipende dalla capacità di collegare ogni segnale al livello corretto: registrar, registry, hosting, piattaforma, resolver, browser o autorità competente.

Per Webinvest, la direzione più solida è una tassonomia condivisa: distinguere l’abuso realmente azionabile a livello dominio da quello che richiede interventi su contenuti, sottodomini o infrastrutture applicative. Solo così le metriche possono diventare strumenti di policy e non semplici classifiche. La lotta ai domini malevoli resta centrale, ma l’obiettivo non deve essere produrre numeri più piccoli o più grandi: deve essere produrre decisioni migliori, più rapide e meno dannose per gli utenti legittimi.

Fonte: CircleID, “What the Interisle Report Reveals, and What It Doesn’t, About DNS Abuse”.

← Tutte le news