La nuova indagine DNS pubblicata da WhoisXML API su CircleID offre un esempio concreto di quanto il livello dei domini sia diventato centrale nella lettura delle campagne di cyber-spionaggio. Il caso riguarda Shadow-Earth-053, insieme di attività allineate alla Cina che, secondo la ricostruzione citata dalla fonte, ha preso di mira enti governativi e infrastrutture critiche in Asia meridionale, orientale e sud-orientale, oltre a un Paese NATO.
Per Webinvest il punto non è soltanto la cronaca dell’attacco. Il dato interessante è il metodo: partendo da un elenco iniziale di indicatori, l’analisi DNS ha permesso di ampliare il perimetro osservabile e di collegare domini, subdomini, IP, query storiche e possibili relazioni tra asset. È la dimostrazione che un dominio non è mai solo un indirizzo: è anche un segnale infrastrutturale, reputazionale e investigativo.
Leggi anche: Red Report 2026: quando gli IoC DNS anticipano il rischio sui domini
Dagli IoC ai domini: il valore dell’espansione DNS
Secondo la fonte, l’analisi è partita dagli indicatori pubblicati in precedenza da Trend Micro: 26 IoC di rete tra subdomini, domini e indirizzi IP. WhoisXML API ha estratto i domini dai subdomini e ha portato il set di lavoro a 31 indicatori, composti da 16 subdomini, 10 domini e 5 IP.
Da lì l’indagine ha ricostruito un quadro più ampio. Tra i risultati citati ci sono 865 indirizzi IP client unici che hanno comunicato con tre domini indicatori, 835 domini collegati via email, nove IP aggiuntivi e 749 domini collegati per stringa, con alcuni elementi confermati come malevoli. Questi numeri vanno letti con prudenza, perché non ogni collegamento DNS equivale automaticamente a responsabilità o compromissione. Ma mostrano quanto sia grande la superficie che emerge quando si passa dal singolo dominio alla sua storia tecnica.
Per chi lavora nel mercato domini, questo approccio è utile anche fuori dalla cybersecurity pura. Un nome può avere una storia di risoluzioni, vecchi record, email di registrazione, pattern di naming e vicinanze infrastrutturali che ne influenzano il rischio. Nel mondo dell’aftermarket, ignorare questi segnali significa valutare solo la parte visibile dell’asset.
Impersonificazione, brand e infrastruttura
La parte più leggibile dell’indagine riguarda alcuni subdomini che imitavano marchi noti o servizi aziendali. La fonte cita, tra gli esempi, host costruiti intorno a stringhe riconducibili a Kaspersky, con funzioni potenzialmente adatte a finti portali enterprise, pagine di login o contenuti di aggiornamento. In un contesto di attacco, questo tipo di scelta serve a ridurre l’attrito psicologico: l’utente o il sistema vede un nome familiare e abbassa la soglia di attenzione.
È un meccanismo che chi si occupa di domini conosce bene. Typosquatting, domini lookalike, parole chiave legate a vendor reali e sottodomini apparentemente tecnici possono diventare parte della stessa filiera. La differenza è che nelle campagne più strutturate non si parla solo di phishing frontale: il dominio può essere usato per risoluzione DNS, persistenza, controllo, distribuzione o raccolta di credenziali.
Leggi anche: FakeWallet, il phishing crypto passa da domini e DNS: cosa insegna agli investitori
Perché interessa a registrar, registry e investitori
La ricerca segnala anche che alcuni domini indicatori erano ancora attivi e che diversi asset avevano storie differenti per età, registrar e Paesi di registrazione. Questo è un punto importante: gli abusi non passano solo da domini appena creati. In alcuni casi l’infrastruttura può sfruttare nomi registrati da tempo, risoluzioni storiche o asset riutilizzati, rendendo più difficile affidarsi a un solo indicatore, come la data di creazione.
Per registrar e registry, la lezione è operativa: la risposta all’abuso DNS richiede correlazioni, non solo ticket isolati. Per gli investitori, invece, la lezione è di due diligence. Prima di acquistare o valorizzare un dominio, soprattutto se è stato usato in settori sensibili o contiene stringhe vicine a brand, software, istituzioni o servizi cloud, conviene controllare reputazione, storico DNS e possibili associazioni con feed di minaccia.
Questo non significa criminalizzare automaticamente nomi con una storia complessa. Significa riconoscere che il valore di un dominio premium o descrittivo può essere ridotto da un passato sporco, da vecchie risoluzioni sospette o da pattern che lo rendono difficile da usare in modo credibile. La reputazione tecnica sta diventando una componente del valore, insieme a brevità, keyword, estensione e domanda commerciale.
Leggi anche: GHOST STADIUM sfrutta i domini FIFA 2026: il phishing passa dal DNS
La lettura Webinvest
Shadow-Earth-053 conferma una tendenza ormai evidente: la threat intelligence non guarda più al dominio come a un semplice indicatore statico. Lo tratta come un nodo dentro una rete di relazioni. Email storiche, risoluzioni DNS, IP condivisi, stringhe simili e tempi di registrazione aiutano a capire se un nome è un episodio isolato o parte di un’infrastruttura più ampia.
Per il settore domini questa evoluzione ha un impatto diretto. Chi registra, vende, compra o gestisce nomi deve abituarsi a considerare la reputazione DNS come parte del ciclo di vita dell’asset. Un dominio pulito è più facile da vendere, da monetizzare e da usare per un brand. Un dominio con segnali opachi richiede invece verifiche più profonde, anche quando sulla carta sembra interessante.
Fonte: CircleID / WhoisXML API, “A DNS Investigation of Shadow-Earth-053”.
← Tutte le news