WEBINVEST.IT

Domini malevoli: uno studio su 1,52 milioni di casi mostra il peso di registrar e TLD

26 luglio 2026
Domini malevoli: uno studio su 1,52 milioni di casi mostra il peso di registrar e TLD

Il mercato dei domini non si misura soltanto con registrazioni, vendite premium e nuovi gTLD. Una parte sempre piu rilevante della valutazione di un nome passa anche dalla sua esposizione al rischio: uso malevolo, reputazione DNS, scelta del registrar, velocita di intervento e possibilita che un asset digitale finisca dentro infrastrutture di phishing o malware.

Un nuovo studio pubblicato su arXiv, firmato da Fathima Mashood e Mohamed Nabeel, offre un punto di osservazione utile. La ricerca analizza circa 1,52 milioni di domini malevoli osservati su VirusTotal tra gennaio e maggio 2026, selezionati quando almeno cinque motori indipendenti li avevano rilevati e quando la prima osservazione ricadeva nel periodo studiato. Il risultato non e una classifica commerciale dei registrar, ma un quadro operativo di come gli attaccanti usano i domini.

Leggi anche: TA4922 allarga il raggio d'azione: cosa raccontano domini e DNS sull'infrastruttura del phishing

Domini compromessi e domini creati per attaccare

Il primo punto da leggere con attenzione e la distinzione tra domini compromessi e domini creati direttamente dagli attaccanti. Secondo lo studio, i domini controllati o creati dagli attori malevoli rappresentano circa l'89,3% del dataset. Questo sposta il problema dal solo recupero di siti violati alla capacita di riconoscere schemi di registrazione, cicli di vita brevi e infrastrutture ripetitive.

Per chi investe in domini, il tema e concreto. Un TLD molto usato in campagne malevole puo portare promozioni aggressive e grandi volumi, ma anche una reputazione piu fragile. Un registrar con procedure deboli o lente puo attirare registrazioni opportunistiche, e questo si riflette indirettamente sul valore percepito dei nomi gestiti nello stesso perimetro.

La ricerca combina dati di VirusTotal, WHOIS e passive DNS per osservare otto dimensioni: eta del dominio al momento del rilevamento, preferenze di registrar e TLD, volumi DNS come segnale di impatto, concentrazione su IP e ASN, registrazioni massive e impersonificazione di brand. E una metodologia interessante perche non guarda solo alla singola URL di phishing, ma prova a ricostruire il comportamento infrastrutturale.

Il ciclo breve e il nodo delle registrazioni massive

Uno dei passaggi piu rilevanti riguarda i domini creati dagli attaccanti: molti vengono usati entro poche settimane dalla registrazione. Questo conferma una dinamica ormai nota a chi lavora su DNS abuse: il dominio non e sempre un asset da mantenere, ma spesso un componente usa e getta di una campagna.

Quando migliaia di registrazioni arrivano dallo stesso registrar nello stesso giorno, la differenza la fanno i controlli preventivi e la capacita di correlare segnali deboli. Prezzo, privacy e automazione sono elementi normali del mercato, ma diventano problematici quando si combinano con account appena creati, pattern ripetitivi e contenuti distribuiti rapidamente su infrastrutture difficili da bloccare.

Leggi anche: DNS abuse: misurare i danni non basta, ora il nodo e chi deve intervenire

Lo studio cita anche l'uso esteso di infrastrutture Cloudflare per tecniche di domain fronting e segnala che brand globali come WhatsApp e Google risultano tra i bersagli piu impersonificati. Per le aziende questo significa che la protezione del marchio non puo limitarsi alla registrazione difensiva dei principali domini: serve monitoraggio continuo, perche molte campagne non cercano un dominio premium, ma un nome abbastanza credibile da superare il primo controllo dell'utente.

Cosa cambia per registrar, brand e investitori

La lettura piu utile per il settore dei domini e che la sicurezza non e un tema separato dal valore. Un portfolio composto da nomi puliti, registrati presso operatori affidabili e gestiti con procedure robuste ha un profilo diverso rispetto a un insieme di domini esposto a blocchi, segnalazioni o storici reputazionali opachi.

Per i registrar, la pressione va in due direzioni. Da un lato devono evitare di penalizzare registrazioni legittime con controlli eccessivamente rigidi. Dall'altro devono riconoscere che la registrazione massiva automatizzata e diventata un vettore industriale per l'abuso. Il punto non e bloccare il volume in quanto tale, ma distinguere meglio tra uso professionale, investimento legittimo e infrastruttura ostile.

Per i domain investor, invece, emerge una regola pratica: valutare un dominio significa guardare anche al suo contesto tecnico. Storico DNS, precedenti rilevazioni nelle blocklist, TLD, registrar e pattern di utilizzo passato possono incidere sulla rivendibilita tanto quanto lunghezza, keyword e memorabilita. Un nome apparentemente buono ma legato a campagne malevole puo richiedere bonifica reputazionale, tempi piu lunghi e maggiore cautela nelle trattative.

Leggi anche: Phishing scritto dall'AI: perche la difesa passa sempre piu dal dominio

La lettura Webinvest

Il dato dei 1,52 milioni di domini malevoli non va letto come una fotografia definitiva dell'intero DNS, perche il campione dipende dai criteri di osservazione di VirusTotal e dalla soglia scelta dagli autori. Pero offre un segnale forte: l'abuso non vive ai margini del mercato, ma usa gli stessi meccanismi che rendono efficiente la registrazione dei domini.

Nei prossimi anni la competizione tra registrar non si giochera solo su prezzo, interfaccia e servizi accessori. Per aziende e investitori pesera sempre di piu la qualita operativa: risposta agli abuse report, controlli sulle registrazioni massive, gestione dei dati di registrazione, protezione dell'account e trasparenza nelle procedure. Il dominio resta un asset commerciale, ma la sua reputazione tecnica diventa parte del valore.

Fonte: A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns.

← Tutte le news