WEBINVEST.IT

FakeWallet, il phishing crypto passa da domini e DNS: cosa insegna agli investitori

26 giugno 2026
FakeWallet, il phishing crypto passa da domini e DNS: cosa insegna agli investitori

Il caso FakeWallet ricorda una cosa spesso sottovalutata anche nel domain investing: un dominio non e solo un asset commerciale, ma puo diventare un punto di appoggio operativo per campagne di abuso molto sofisticate. Secondo un'analisi di WhoisXML API pubblicata da CircleID, la campagna ha preso di mira utenti crypto con app di phishing mascherate da wallet legittimi, portando le vittime verso pagine App Store false e versioni trojanizzate delle applicazioni.

La parte piu interessante per chi segue il mercato dei domini non e soltanto il furto di frasi di recupero e chiavi private. E il modo in cui la ricerca collega sottodomini, domini, IP, storico DNS e record WHOIS per ricostruire l'infrastruttura. In altre parole, il DNS resta una superficie osservabile: chi sa leggerla puo individuare segnali deboli prima che diventino un danno reputazionale o finanziario.

Leggi anche: Phishing scritto dall'AI: perche la difesa passa sempre piu dal dominio

Che cosa emerge dall'analisi FakeWallet

La ricerca parte da indicatori di compromissione gia pubblicati da SecureList e li arricchisce con dati di dominio. Il perimetro finale citato da WhoisXML API comprende 28 indicatori di rete: 12 sottodomini, 15 domini e un indirizzo IP. Da qui emergono diversi elementi utili anche a registrar, brand owner e investitori con portafogli estesi.

Primo: alcuni domini sembrano essere stati preparati prima della fase piu visibile dell'attacco. L'analisi segnala aggiornamenti avvenuti il 20 aprile 2026 per cinque domini parent collegati a nove sottodomini malevoli, un timing coerente con una fase di staging dell'infrastruttura. Questo conferma che molte campagne non nascono nel momento in cui diventano pubbliche: maturano per settimane o mesi attraverso registrazioni, configurazioni e test.

Secondo: la somiglianza lessicale continua a contare. Un dominio come crypto-stroe.cc, indicato nella ricerca, sarebbe stato registrato insieme a varianti look-alike su altri TLD. Il refuso non e casuale: sfrutta la lettura rapida, la fiducia nel contesto e l'abitudine degli utenti a cliccare dentro flussi mobile dove l'URL e meno visibile rispetto al desktop.

Terzo: il WHOIS storico resta prezioso anche quando i dati correnti sono incompleti o schermati. La ricerca ha ricavato 19 indirizzi email unici dallo storico dei record WHOIS dei domini esaminati. Dopo ulteriori filtri, sette email pubbliche sono risultate collegate a oltre 10.800 domini, con 11 gia confermati come usati in campagne malevole. Per chi gestisce domini in massa, questo dato mostra perche email, pattern di registrazione e riuso di infrastruttura non sono dettagli secondari.

Perche riguarda anche il mercato dei domini

Il domain investing tende a guardare ai nomi sotto tre lenti: liquidita, brandability e domanda finale. Il caso FakeWallet aggiunge una quarta lente: il rischio d'uso. Un dominio apparentemente neutro, una stringa casuale o un refuso possono avere valore operativo per attori malevoli se aiutano a costruire fiducia, confusione o automazione.

Questo non significa che ogni nome simile a un brand o a una categoria crypto sia problematico. Significa pero che alcune classi di domini richiedono maggiore attenzione: typo evidenti di servizi finanziari, combinazioni legate a wallet, exchange, recovery phrase, supporto clienti, airdrop, login, verifica e aggiornamenti app. Sono parole che possono attirare acquirenti legittimi, ma anche richieste opache o traffico non desiderato.

Leggi anche: Cybercriminali e domini gTLD: Interisle stima 16,8 milioni di registrazioni malevole nel 2025

Per i registrar il tema e ancora piu operativo. La ricerca mostra domini distribuiti su piu registrar e registrati in paesi diversi. In un contesto simile, la qualita dei controlli non dipende solo dal singolo abuse desk, ma dalla capacita di correlare segnali tra zone, IP, resolver, record storici e feed di threat intelligence. La differenza tra una segnalazione isolata e un cluster riconosciuto puo essere decisiva.

Segnali da monitorare nei portafogli

Gli investitori non hanno gli stessi strumenti di un team di threat intelligence, ma possono adottare controlli pratici. Monitorare query anomale, richieste inbound insolite, improvvisi picchi di traffico, offerte da account appena creati e pattern lessicali sensibili aiuta a distinguere un'opportunita da un potenziale problema. Nei nomi crypto, finanziari e security-oriented, anche la pagina di vendita dovrebbe essere chiara e non imitare servizi esistenti.

Un altro punto riguarda la due diligence in acquisto. Prima di comprare un dominio da aste, drop o trattative private, vale la pena controllare storico DNS, eventuali blacklist, snapshot web e precedenti utilizzi. Un prezzo interessante puo nascondere un passato tossico: se il dominio e gia associato a malware, phishing o truffe, la rivendita diventa piu difficile e l'uso da parte di un end user puo partire in salita.

Leggi anche: AI e DNS abuse: perche il phishing diventa piu difficile da riconoscere

La lettura Webinvest

FakeWallet non e solo una storia crypto. E un esempio di come il valore dei domini si stia spostando dentro una dimensione piu ampia: identita, fiducia, infrastruttura e rischio. I domini buoni continueranno a valere perche sono memorabili e commercialmente utili, ma i domini abusabili attireranno sempre piu controlli, segnalazioni e responsabilita operative.

Per Webinvest la lezione e chiara: chi investe in domini deve imparare a ragionare anche come un analista di rischio. Non basta chiedersi se un nome puo vendere. Bisogna chiedersi chi potrebbe volerlo, per quale uso, con quale reputazione pregressa e con quali conseguenze per registrar, marketplace e compratore finale.

Fonte: CircleID / WhoisXML API

← Tutte le news