← Ultimi articoli
💻 computer science

A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns

Questo articolo presenta un'analisi longitudinale di 1,52 milioni di domini malevoli osservati su VirusTotal tra gennaio e maggio 2026, caratterizzando la loro infrastruttura e i modelli di abuso attraverso otto dimensioni per rivelare tendenze quali i domini creati dagli attaccanti dalla breve durata, il forte affidamento su registri specifici e su Cloudflare per il fronting, la diffusa registrazione massiva e l'importante impersonificazione del marchio.

Autori originali: Fathima Mashood, Mohamed Nabeel

Pubblicato 2026-06-10
📖 5 min di lettura🧠 Approfondimento

Autori originali: Fathima Mashood, Mohamed Nabeel

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

Immaginate l'internet come una città enorme e frenetica. In questa città, ci sono milioni di "case" (siti web) dove le persone vivono, fanno acquisti e lavorano. Ma c'è anche un lato oscuro: un sottobosco criminale dove gli truffatori costruiscono case false per ingannare le persone, rubare la loro posta o nascondere le loro attività illegali.

Questo documento è come un rapporto di sorveglianza di cinque mesi (da gennaio a maggio 2026) su un gruppo specifico di queste case criminali. I ricercatori hanno esaminato circa 1,52 milioni di indirizzi sospetti segnalati da un osservatore globale della sicurezza chiamato VirusTotal. Volevano capire come questi attori malvagi costruiscono le loro operazioni, dove si nascondono e come ingannano le persone.

Ecco la ripartizione delle loro scoperte, utilizzando analogie semplici:

1. I due tipi di case criminali

I ricercatori hanno scoperto che quasi 9 case malvage su 10 erano nuove costruzioni edificate appositamente dai criminali.

  • Creati dall'attaccante (89,3%): Queste sono come "tende pop-up" o "baraccati" costruiti in una notte in un lotto vuoto solo per truffare le persone. Sono progettati per essere utilizzati per un breve periodo e poi abbandonati.
  • Compromessi (10,7%): Queste sono come vecchie case di famiglia legittime in cui i criminali sono entrati con la forza. La casa apparteneva a una bella famiglia da anni, ma i criminali sono entrati furtivamente, hanno cambiato le serrature e hanno iniziato a usarla per affari illegali.

2. Lo stile di vita "un colpo e via"

I criminali sono incredibilmente veloci.

  • La velocità: Per le nuove "baracche", il tempo mediano tra la costruzione della casa e l'uso per un crimine è di soli 60 giorni.
  • La fretta: Alcuni sono così veloci che vengono scoperti compiendo atti illeciti entro un solo giorno dalla costruzione. È come se un criminale costruisse una banca falsa, aprisse le porte, la rapinasse e scappasse prima ancora che la polizia finisca di scrivere la pratica del permesso. Questo lascia ai difensori pochissimo tempo per fermarli.

3. I "quartieri malfamati" (Registrar e TLD)

Proprio come nella realtà alcuni quartieri hanno un tasso di criminalità più alto, internet ha specifici "proprietari terrieri" e "nomi di strade" dove i criminali amano operare.

  • I proprietari terrieri: I ricercatori hanno scoperto che solo 10 registri di domini specifici (aziende che vendono indirizzi web) sono responsabili del 60% di tutte le case malvage. Se foste un urbanista, concentrereste i vostri sforzi anti-criminalità su questi specifici proprietari terrieri.
  • I nomi delle strade: Allo stesso modo, alcuni specifici finali dei nomi dei siti web (come .com, .top e .xyz) sono utilizzati per il 68% dei crimini. I criminali scelgono i nomi delle strade più economici e facili da ottenere per allestire le loro trappole.

4. Nascondersi in piena vista (Il problema Cloudflare)

Questa è una delle scoperte più interessanti. Potreste pensare che i criminali si nascondano in vicoli bui e ombrosi, ma in realtà si nascondono nei più autorevoli e tecnologicamente avanzati edifici per uffici della città.

  • L'effetto Cloudflare: I primi 10 "indirizzi" (IP) dove si trovano queste case malvage appartengono a Cloudflare, una massiccia azienda che fornisce sicurezza e velocità per i siti web legittimi.
  • L'analogia: È come un gruppo di ladri che affitta una stanza in un lussuoso hotel a 5 stelle perché la sicurezza dell'hotel è così buona che la polizia raramente controlla all'interno. I criminali usano questi servizi affidabili per mascherare la loro vera posizione, rendendo molto difficile trovarli.

5. La "catena di montaggio" di indirizzi malvagi

Il documento ha trovato prove di produzione di massa.

  • I lotti: In singoli giorni, i criminali hanno registrato migliaia di domini tutti insieme. Ad esempio, in un giorno, una singola azienda ha registrato 2.168 nuovi indirizzi malvagi.
  • Il modello: Questi indirizzi spesso sembrano geroglifici casuali (ad esempio, 10jfr.top). È come una fabbrica che produce miglia di falsi documenti d'identità in un'ora. Ciò dimostra che stanno usando script automatizzati per costruire le loro flotte criminali istantaneamente.

6. Rubare nomi famosi (Impersonificazione del Brand)

I criminali amano indossare un travestimento.

  • Il travestimento: Creano siti web falsi che sembrano brand famosi per ingannare le persone.
  • I bersagli principali: I "brand" più impersonati sono stati WhatsApp, Logitech e Google.
  • L'obiettivo: Se vedete un sito falso di WhatsApp, potreste pensare che sia quello vero e inserire la vostra password, che i criminali poi rubano. Hanno anche preso di mira exchange di criptovalute e siti di gioco d'azzardo, probabilmente per rubare denaro o dati di accesso.

7. L'ingorgo del danno

Non tutte le case malvage sono ugualmente pericolose.

  • La legge di potenza: I ricercatori hanno osservato quanti visitatori avevano questi siti malvagi. Hanno scoperto che un piccolo gruppo di case malvage è stato visitato milioni di volte, mentre la maggior parte è stata visitata pochissime volte.
  • La lezione: Se la polizia (o i difensori di internet) potesse chiudere proprio quel piccolo gruppo di case malvage ad alto traffico, fermerebbe la stragrande maggioranza dei danni. È come liberare un singolo grande ingorgo stradale invece di cercare di riparare ogni buca su ogni strada laterale.

Riassunto

In breve, questo documento ci dice che il sottobosco criminale di internet è veloce, automatizzato e concentrato.

  • Costruiscono case false rapidamente e le usano per breve tempo.
  • Si affidano a pochi "proprietari terrieri" e "nomi di strade" specifici.
  • Si nascondono all'interno degli edifici più affidabili e sicuri (Cloudflare) per evitare il rilevamento.
  • Producono in serie identità false per rubare ai brand famosi.

I ricercatori suggeriscono che per combattere questo fenomeno, dobbiamo concentrarci su quei proprietari terrieri specifici, fermare gli script di produzione di massa e dare priorità alla chiusura dei siti falsi ad alto traffico. Hanno anche condiviso il loro elenco di indirizzi malvagi affinché altri ricercatori possano studiarli ulteriormente.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →