La crescita degli assistenti AI sta cambiando anche il rischio legato ai nomi a dominio. Non si tratta solo di phishing più personalizzato o di registrazioni massive automatizzate: una nuova ricerca di Unit 42, il team threat intelligence di Palo Alto Networks, descrive il phantom squatting, cioè la registrazione malevola di domini che i modelli linguistici inventano quando rispondono agli utenti.
Il punto è semplice e delicato: un LLM può generare un link che sembra coerente con un brand, un servizio o una documentazione tecnica, ma che in realtà non esiste. Se quel dominio è libero, un attaccante può registrarlo e aspettare che utenti, sviluppatori o agenti AI seguano proprio quel suggerimento. Il dominio nasce senza reputazione negativa, perché non ha ancora una storia di abuso, ma eredita fiducia dal contesto in cui viene proposto.
Leggi anche: LenAI ed ErrTraffic: cosa raccontano i domini dietro le nuove campagne ClickFix
Perché il phantom squatting è diverso dal phishing classico
Nel phishing tradizionale l’attaccante deve portare la vittima verso un dominio controllato: email, messaggi, annunci, redirect o compromissioni di siti servono a creare il percorso. Nel phantom squatting, invece, il vettore di consegna può essere l’assistente AI stesso. Se un utente chiede un link a una pagina di login, a una documentazione API, a un portale clienti o a un endpoint tecnico, il modello può produrre un dominio plausibile ma inesistente.
Secondo Unit 42, questo sposta il problema dalla semplice imitazione grafica al livello della fiducia infrastrutturale. Il dominio non viene necessariamente trovato tramite una campagna visibile, ma attraverso una risposta che l’utente percepisce come autorevole. Il rischio cresce quando il link viene copiato in codice, documentazione interna, pipeline di sviluppo o procedure operative.
La ricerca parla esplicitamente di rischio per la software supply chain. Se un assistente di coding suggerisce un endpoint fittizio per un servizio terzo, uno sviluppatore potrebbe integrarlo in un progetto. Se un agente autonomo è autorizzato a visitare link generati dal modello, potrebbe connettersi a infrastrutture appena registrate da un attaccante. In entrambi i casi il dominio non deve avere una lunga reputazione: gli basta apparire coerente nel momento giusto.
I numeri della ricerca Unit 42
Unit 42 ha analizzato 913 brand globali, eseguendo 685.339 query URL su due famiglie di modelli LLM e diverse configurazioni. Il test ha generato 2,1 milioni di URL. Tra questi, i sistemi di threat intelligence hanno individuato 13.229 URL già malevoli, pari allo 0,61% del totale, e altri 41.313 URL ad alto rischio.
Il dato più rilevante per il mercato dei domini riguarda però gli indirizzi inesistenti. La pipeline di ricerca ha trovato 809.455 URL non risolventi, poi normalizzati in circa 250.000 domini fantasma registrabili. Per un difensore significa dover monitorare una superficie enorme e mutevole; per un attaccante significa poter scegliere domini plausibili prima che vengano osservati come minaccia.
Leggi anche: Domini malevoli: uno studio su 1,52 milioni di casi mostra il peso di registrar e TLD
La ricerca segnala anche che la temperatura del modello incide sulla quantità di allucinazioni: configurazioni più creative hanno prodotto una quota maggiore di URL inesistenti. Questo non significa che la creatività del modello generi di per sé intenzione malevola, ma aumenta il numero di artefatti che possono diventare registrazioni appetibili per chi cerca nuove finestre di abuso.
Cosa cambia per registrar, brand e domain investor
Per registrar e provider DNS, il phantom squatting aggiunge un problema di timing. I controlli basati su reputazione, blocklist e segnalazioni funzionano meglio quando un dominio ha già lasciato tracce. Qui il dominio può essere appena registrato, privo di storia e apparentemente neutro. L’abuso non è necessariamente nel nome in sé, ma nel fatto che quel nome sia stato generato e reso credibile da un sistema AI.
Per i brand, la difesa non può limitarsi alle varianti ovvie del marchio. Serve osservare anche combinazioni plausibili che un modello potrebbe inventare: portali di supporto, API, dashboard, pagine di pagamento, domini per developer, documentazione o benefit aziendali. Non tutte le varianti vanno registrate, ma le più ricorrenti e ad alto impatto dovrebbero entrare in watchlist, policy di allowlist e procedure di verifica.
Per chi investe in domini, il tema va trattato con prudenza. Registrare domini generati intorno a brand esistenti, servizi corporate o endpoint tecnici non è una strategia di investimento: è un terreno ad alto rischio legale e reputazionale. Il valore dei nomi generici resta distinto da quello di denominazioni che intercettano fiducia altrui o traffico generato da errore algoritmico.
Leggi anche: ICANN valuta frizioni contro le registrazioni massive: il nodo sono anche gli agenti AI
La lettura Webinvest
Il phantom squatting conferma che l’AI non sta solo aumentando il volume degli attacchi: sta modificando la forma della domanda di domini e il modo in cui un nome può diventare affidabile agli occhi dell’utente. Finora molti controlli partivano dall’idea che un dominio malevolo dovesse essere promosso dall’attaccante. Ora una parte della promozione può arrivare da un modello che completa una risposta con un link plausibile.
La risposta più concreta non è aspettare LLM senza allucinazioni, obiettivo che oggi non è realistico. La difesa passa da controlli indipendenti sugli URL generati, allowlist per agenti e pipeline aziendali, monitoraggio dei pattern ricorrenti e procedure chiare per non trattare un link AI come fonte primaria. Nel mercato dei domini, questo significa che DNS abuse, brand protection e sicurezza AI stanno convergendo nello stesso punto: il nome a dominio resta una piccola stringa, ma può diventare l’interfaccia tra fiducia automatizzata e rischio operativo.
Fonte: Unit 42 - Palo Alto Networks
← Tutte le news