Le campagne ClickFix continuano a mostrare un punto centrale per chi segue il mercato dei domini: l’infrastruttura malevola non vive solo nel payload o nella pagina di atterraggio, ma in una rete di nomi, risoluzioni DNS, registrar e pattern di registrazione che può essere letta prima che l’attacco arrivi all’utente finale. Una nuova analisi pubblicata da WhoisXML API su CircleID mette sotto osservazione LenAI, operatore MaaS indicato come collegato a recenti campagne basate sul framework ErrTraffic ClickFix.
Il caso è interessante per Webinvest perché unisce tre piani spesso separati: domini appena registrati, typosquatting e uso del DNS come superficie investigativa. Secondo l’analisi, i ricercatori di Sekoia avevano identificato 71 domini IoC legati a due cluster, denominati Analytics e Beer, con server WordPress nel mirino, funzioni TDS integrate e infrastruttura di comando e controllo nascosta anche tramite blockchain. WhoisXML API ha poi ampliato l’indagine DNS per cercare collegamenti ulteriori.
Leggi anche: macOS ClickFix: il DNS rivela la rete dietro AMOS e gli infostealer
Dal singolo dominio alla mappa dell’infrastruttura
Il dato da non perdere non è soltanto il numero iniziale dei domini compromessi o sospetti, ma il modo in cui quei domini aprono altre piste. Partendo dai 71 IoC, WhoisXML API segnala otto indirizzi IP client che hanno comunicato con sei domini, due domini finiti in gruppi di typosquatting da tre a cinque elementi, quattro domini indicati come probabilmente registrati con intento malevolo, dodici domini collegati via email, sedici IP correlati e oltre mille domini connessi per similarità di stringa.
Questi numeri non vanno letti come una classifica, ma come un promemoria operativo: nelle campagne moderne, il dominio non è quasi mai un elemento isolato. Può condividere un indirizzo IP, una finestra temporale di registrazione, una struttura lessicale, un registrar, un record storico o un contatto tecnico con altri nomi. Per chi fa brand protection, threat intelligence o gestione di portafogli corporate, la domanda diventa quindi più ampia: non “questo dominio è malevolo?”, ma “quale rete di segnali produce questo dominio?”.
Il peso dei domini registrati nel 2026
Un passaggio rilevante riguarda la freschezza delle registrazioni. L’analisi indica che i domini IoC risultavano tutti creati nel 2026, un elemento coerente con molte campagne che sfruttano newly registered domains per ridurre la storia visibile, cambiare rapidamente infrastruttura e restare sotto soglie di reputazione consolidate. Non significa che ogni nuovo dominio sia sospetto, ovviamente. Significa però che l’età del dominio resta un segnale utile quando viene combinata con DNS history, pattern di typosquatting e indicatori di threat intelligence.
Il caso cloud-safe.click, citato nella ricerca, è esemplare: secondo WhoisXML API il dominio era stato registrato il 9 febbraio 2026, 127 giorni prima della pubblicazione del report Sekoia del 16 giugno 2026. Questo intervallo mostra perché la prevenzione non può basarsi solo sulla segnalazione finale di un IoC. La finestra utile per osservare un dominio potenzialmente rischioso può aprirsi settimane o mesi prima che quel nome compaia in un bollettino pubblico.
Leggi anche: TA4922 allarga il raggio d’azione: cosa raccontano domini e DNS sull’infrastruttura del phishing
Typosquatting e TDS come segnali di maturità dell’attacco
La presenza di gruppi di typosquatting non è un dettaglio secondario. Quando un dominio appare accanto a varianti simili create nello stesso periodo, il valore investigativo cresce: il naming diventa parte della strategia di distribuzione, non solo un contenitore tecnico. In parallelo, la presenza di funzioni TDS, cioè sistemi di distribuzione del traffico, suggerisce campagne costruite per segmentare vittime, ambiente e geografia, aumentando l’efficienza dell’attacco e riducendo l’esposizione dell’infrastruttura.
Per i registrar e per chi gestisce DNS su scala, questi segnali confermano l’importanza di controlli multilivello. Un singolo abuse report può arrivare tardi; una combinazione di domini simili, risoluzioni storiche, IP già osservati in altri contesti e registrazioni concentrate nel tempo può invece produrre alert più precoci. Il confine è delicato, perché ogni valutazione automatica deve evitare falsi positivi e rispettare contesto, proporzionalità e verifica umana.
Leggi anche: Domini malevoli: uno studio su 1,52 milioni di casi mostra il peso di registrar e TLD
La lettura Webinvest
La lezione per il settore domini è concreta: il valore difensivo del DNS aumenta quando viene osservato come grafo, non come lista piatta di indicatori. I dati su LenAI ed ErrTraffic mostrano che un nome sospetto può condurre a domini connessi via email, IP condivisi, varianti lessicali e risoluzioni storiche. Per investitori, registrar e aziende, questo rafforza una regola pratica: i domini non sono solo asset commerciali, sono anche infrastruttura critica da monitorare nel tempo.
Per chi compra e gestisce portafogli, l’impatto è duplice. Da un lato cresce la necessità di due diligence su domini usati, appena acquisiti o riattivati dopo periodi di inattività. Dall’altro, per i brand, diventa sempre più importante presidiare varianti, errori tipografici e TLD laterali prima che vengano sfruttati da terzi. Nel mercato attuale, reputazione DNS e valore del dominio tendono a incontrarsi più spesso di quanto accadesse in passato.
Fonte: CircleID / WhoisXML API, “A DNS Investigation of LenAI’s ErrTraffic ClickFix Distribution Network”.
← Tutte le news