abuso del DNS
L'uso dannoso dei nome a dominio Nome leggibile di internet, formato da etichette separate da punti. Definizione completa del termine nome a dominio o del DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS. Dal 5 aprile 2024, i contratti dei gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD dell'ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN lo definiscono come malware Software dannoso, spesso diffuso o controllato tramite nomi a dominio. Definizione completa del termine malware, botnet Una rete di computer infettati controllata da un attaccante. Definizione completa del termine botnet, phishing Fingersi un soggetto affidabile per rubare dati, spesso con domini simili a quelli autentici. Definizione completa del termine phishing, pharming Reindirizzare gli utenti verso siti falsi anche quando digitano il dominio corretto. Definizione completa del termine pharming e lo spam Messaggi indesiderati inviati in massa, che sono abuso del DNS solo quando servono a diffondere altri abusi. Definizione completa del termine spam usato per diffonderli. registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro e registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar devono intervenire tempestivamente sulle segnalazioni ben documentate. Altri gruppi usano definizioni più ampie.
- categoria
- Sicurezza e abusi
L’abuso del DNS è l’uso dei nomi a dominio per danneggiare le persone: diffondere software dannoso, controllare computer violati o indurre qualcuno a cedere le proprie password. Nei contratti dell’ICANN con le aziende che gestiscono e vendono i domini generici ha un significato ristretto e definito, e queste aziende devono intervenire quando ne hanno prove solide. Ciò che un sito web dice o vende è una questione diversa.
Che cos’è l’abuso del DNS
In senso ampio, l’abuso del DNS è qualsiasi uso dannoso dei nomi a dominio o del DNS. Dal 5 aprile 2024 i contratti gTLD dell’ICANN, il RAA accordo di accreditamento dei registrar Il contratto tra l'ICANN e ogni registrar accreditato. Definizione completa del termine RAA e il Registry Agreement Il contratto tra l'ICANN e il gestore del registro di un gTLD. Definizione completa del termine Registry Agreement, lo definiscono come cinque tipi di danno, riprendendo le definizioni del rapporto SAC 115 dell’SSAC Comitato consultivo per la sicurezza e la stabilità Il comitato di esperti dell'ICANN sulla sicurezza e la stabilità dei sistemi di nomi e indirizzi. Definizione completa del termine SSAC.
L’elenco è nato nel settore. Registri e registrar hanno lanciato nell’ottobre 2019 il Framework to Address Abuse Impegno volontario del settore che ha definito gli abusi del DNS e quando registri e registrar intervengono. Definizione completa del termine Framework to Address Abuse, volontario e con le stesse cinque categorie; a ottobre 2026 conta 48 firmatari. Il Consiglio di amministrazione dell’ICANN ha approvato le modifiche contrattuali il 21 gennaio 2024.
L’ICANN mantiene una definizione ristretta per restare entro il proprio mandato. Alcuni ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD, che i contratti dell’ICANN non vincolano, includono anche frodi e truffe.
I cinque tipi della definizione dell’ICANN
- Malware: software dannoso eseguito senza il consenso dell’utente.
- Botnet: reti di computer infetti controllati a distanza da un attaccante, spesso tramite dominio di comando e controllo Un dominio che i dispositivi infetti contattano per ricevere ordini dagli attaccanti. Definizione completa del termine dominio di comando e controllo.
- Phishing: inganno che porta le vittime a rivelare password o altri dati sensibili tramite messaggi che imitano quelli autentici o siti web contraffatti.
- Pharming: dirottamento degli utenti verso siti fraudolenti manomettendo o avvelenando le risposte del DNS. Il phishing inganna la persona; il pharming altera il DNS.
- Spam: posta elettronica non richiesta inviata in massa, che conta solo quando veicola uno degli altri quattro.
Il fast flux Rotazione rapida degli indirizzi IP associati a un dominio per nascondere e proteggere server malevoli. Definizione completa del termine fast flux e i DGA algoritmo di generazione di domini Codice di malware che genera molti nomi a dominio perché le macchine infette trovino il loro centro di controllo. Definizione completa del termine DGA sono tecniche al servizio di questi danni, non categorie a sé.
Abuso del DNS e abuso dei contenuti
Lo Statuto dell’ICANN le vieta di regolare i contenuti dei servizi che usano nomi a dominio, e le modifiche del 2024 hanno lasciato fuori di proposito i contenuti dei siti web. Merci contraffatte o discorsi illeciti su un sito web funzionante sono abuso dei contenuti dei siti web Il danno causato da ciò che un sito web mostra o vende, al di fuori della definizione di abuso del DNS dell'ICANN. Definizione completa del termine abuso dei contenuti dei siti web. Anche le frodi in generale, come le truffe con le criptovalute, restano fuori dalla definizione contrattuale. Inoltre registri e registrar non possono rimuovere una singola pagina: possono agire solo sull’intero dominio.
Il Framework indica comunque quattro tipi di contenuto per cui un registro o un registrar dovrebbe intervenire anche senza un ordine del giudice: il CSAM materiale di abuso sessuale su minori Materiale di abuso sessuale su minori, un tipo di contenuto illegale su cui registri e registrar intervengono direttamente. Definizione completa del termine CSAM, la vendita illegale di oppioidi online, la tratta di esseri umani e gli incitamenti alla violenza specifici e credibili. L’IWF Internet Watch Foundation Ente benefico britannico che segnala materiale di abuso sessuale su minori, anche a registri e registrar. Definizione completa del termine IWF, un servizio di segnalazione con sede nel Regno Unito, si occupa di far rimuovere il CSAM; a ottobre 2026 registri e registrar possono riceverne gli avvisi gratuitamente.
Domini registrati con intento malevolo e domini compromessi
Un dominio registrato con intento malevolo è stato registrato per causare danni. Un dominio registrato con intenti malevoli e dominio compromesso La differenza tra i domini registrati per commettere abusi e i domini legittimi che sono stati violati. Definizione completa del termine dominio registrato con intenti malevoli e dominio compromesso appartiene a un assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario in buona fede il cui sito web o account è stato violato. Sospenderlo bloccherebbe anche il sito legittimo, la sua posta e tutti i sottodominio Un nome creato sotto un dominio registrato, come shop.example.com. Definizione completa del termine sottodominio, e per questo l’ICANN avverte che la sospensione può non essere la misura giusta.
Due casi tratti dalle indicazioni dell’ICANN, con nome riservato Un nome che un registro esclude dalla normale registrazione, per regola o per propria scelta. Definizione completa del termine nome riservato:
- Un link di phishing che si spaccia per una banca porta a bank-login.example, registrato cinque giorni prima. Il registrar lo sospende con clientHold Uno stato impostato dal registrar che fa smettere di funzionare un dominio nel DNS. Definizione completa del termine clientHold entro due giorni lavorativi.
- Una pagina di phishing si trova su city.autobrand.example, sottodominio del dominio di un concessionario d’auto registrato tre anni prima. Entro tre giorni lavorativi il registrar chiede all’assegnatario di rimuoverla entro una data stabilita.
Questi tempi sono esempi, non scadenza Data in cui la registrazione di un dominio termina se non viene rinnovata. Definizione completa del termine scadenza.
Che cosa devono fare registri e registrar
Per i gTLD, dal 5 aprile 2024:
- I registrar pubblicano nella home page un indirizzo email o un modulo web per le segnalazione di abuso Un avviso che comunica a un registrar, a un registro o a un fornitore di hosting che un dominio viene usato per causare danni. Definizione completa del termine segnalazione di abuso, accessibile senza login, e confermano la ricezione di ogni segnalazione.
- I registri pubblicano un contatto per gli abusi Il contatto pubblicato a cui registrar e registri ricevono le segnalazioni di abuso. Definizione completa del termine contatto per gli abusi, con indirizzo postale.
- In presenza di prove concrete, sufficienti a concludere ragionevolmente che un nome è usato per abuso del DNS, il registrar deve intervenire tempestivamente per fermarlo o ostacolarlo, tenendo conto dei danni collaterali. Il registro deve almeno trasmettere il caso al registrar, oppure intervenire direttamente.
- Nessuna scadenza fissa definisce cosa significhi «tempestivamente», e nessuno è tenuto a violare la legge applicabile.
Dopo aver segnalato il caso al registrar e atteso un tempo ragionevole, chi segnala può presentare un reclamo alla Conformità contrattuale dell’ICANN. Una notifica di inadempimento Una lettera pubblicata dall'ICANN che comunica a un registrar o a un registro di aver violato il contratto. Definizione completa del termine notifica di inadempimento a cui non si pone rimedio può portare alla sospensione o alla risoluzione del contratto. A ottobre 2026 l’ICANN riferisce di quasi 530 indagini tra il 5 aprile 2024 e il 5 aprile 2026, di cui più di 480 concluse: circa il 66% si è chiuso con interventi che hanno fermato l’abuso e un altro 8% con misure che lo hanno ostacolato. Sono stati mitigati oltre 25.000 domini e sono state emesse quattro notifiche di inadempimento per abuso del DNS.
L’11 dicembre 2025 il Consiglio della GNSO Generic Names Supporting Organization L'organismo dell'ICANN che sviluppa le policy per i domini di primo livello generici. Definizione completa del termine GNSO ha avviato due PDP processo di sviluppo delle policy Il processo formale dell'ICANN per creare nuove policy. Definizione completa del termine PDP: il primo, sui controlli dei domini collegati, ha chiuso il 28 settembre 2026 la consultazione pubblica Un periodo aperto in cui chiunque può commentare le bozze dell'ICANN. Definizione completa del termine consultazione pubblica sul suo rapporto iniziale; il secondo, a ottobre 2026, non si era ancora riunito. Nessuno dei due ha introdotto nuovi obblighi.
Nell’Unione europea la NIS2 Direttiva relativa a misure per un livello comune elevato di cibersicurezza nell'Unione Direttiva dell'Unione europea sulla cibersicurezza con regole sull'esattezza dei dati di registrazione dei domini. Definizione completa del termine NIS2 impone ai paesi dell’UE di obbligare, tramite le loro leggi nazionali (da adottare entro il 17 ottobre 2024), i registri dei TLD dominio di primo livello L'ultima parte di un nome a dominio, dopo il punto finale. Definizione completa del termine TLD e i fornitori di servizi di registrazione L'ottenimento del diritto di usare un nome a dominio per un periodo stabilito. Definizione completa del termine registrazione, ccTLD compresi, a conservare dati di registrazione Le informazioni conservate su un dominio e sul suo titolare. Definizione completa del termine dati di registrazione accurati e verificati e a rispondere alle richieste di accesso entro 72 ore; a ottobre 2026 le leggi nazionali variano. La direttiva cita l’abuso del DNS solo come motivo di questi obblighi: non lo definisce e non impone rimozioni.
Come si misura l’abuso
La maggior parte dei dati proviene da blocklist Un elenco pubblicato di domini o indirizzi IP da bloccare per spam, phishing o malware. Definizione completa del termine blocklist di reputazione. Un dominio presente in elenco è stato segnalato, non riconosciuto come abusivo, quindi i conteggi rappresentano al massimo un limite superiore.
A ottobre 2026 ICANN Domain Metrica Piattaforma dell'ICANN che misura gli abusi segnalati presso registri e registrar, erede di Domain Abuse Activity Reporting. Definizione completa del termine ICANN Domain Metrica monitora phishing, malware e comando e controllo di botnet, ma non lo spam in generale, per TLD e per registrar. A settembre 2026 ha aggiunto Time to Mitigation, una stima di quanto a lungo un dominio segnalato continua a funzionare.
Fonti
- Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement, apre un altro sito web in una nuova scheda
- Two Years of Enforcing DNS Abuse Mitigation Requirements: Progress & Next Steps, apre un altro sito web in una nuova scheda
- Framework to Address Abuse (website and PDF), apre un altro sito web in una nuova scheda