furto di dominio

La presa di controllo del nome a dominio Nome leggibile di internet, formato da etichette separate da punti. Definizione completa del termine nome a dominio di qualcuno senza autorizzazione, per esempio rubando le password dell'account presso il registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar, usando in modo illecito un codice di autorizzazione Un codice segreto necessario per approvare il passaggio di un dominio a un altro registrar. Definizione completa del termine codice di autorizzazione (auth code) o ingannando il personale di assistenza. L'attaccante può cambiare i name server Server che contiene i record DNS di un dominio e risponde alle interrogazioni. Definizione completa del termine name server o trasferire il nome altrove. I blocchi dei trasferimenti, il registry lock Un blocco applicato dal registro che protegge con forza un dominio da modifiche non autorizzate. Definizione completa del termine registry lock e l'accesso con autenticazione a due fattori riducono il rischio.

categoria
Sicurezza e abusi

Aggiornato in data 5 min di lettura

Il dirottamento di un dominio avviene quando qualcuno sottrae il controllo di un nome a dominio al suo legittimo titolare senza autorizzazione. L’attaccante può allora deviare altrove il sito web e la posta, o spostare il nome su un altro account. Recuperarlo può richiedere tempo, quindi contano la prevenzione e una buona documentazione.

Che cos’è il dirottamento di un dominio

L’SSAC Comitato consultivo per la sicurezza e la stabilità Il comitato di esperti dell'ICANN sulla sicurezza e la stabilità dei sistemi di nomi e indirizzi. Definizione completa del termine SSAC dell’ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN lo ha definito nel 2005 come la sottrazione illecita del controllo di un nome a dominio al suo legittimo titolare, un termine che copre diversi tipi di attacco. Due esiti sono frequenti: l’attaccante modifica il DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS in modo che a rispondere per il dominio sia un name server non gestito dal titolare, oppure cambia i dati di contatto e si impadronisce del dominio.

I danni comprendono posta persa, siti di phishing Fingersi un soggetto affidabile per rubare dati, spesso con domini simili a quelli autentici. Definizione completa del termine phishing su un nome di cui ci si fida, intercettazioni, siti web deturpati ed estorsioni. Spesso ne fanno le spese anche clienti e partner, e l’SSAC sottolinea che anche una perdita di controllo temporanea è grave.

Come vengono rubati i domini: account, DNS e record dimenticati

Account. Gli attaccanti indovinano o rubano le password, le ottengono con il phishing, oppure ingannano il titolare o il personale del registrar. Alcuni attaccano direttamente il registrar o il registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro. Nei casi meno recenti si usavano i dati di registrazione Le informazioni conservate su un dominio e sul suo titolare. Definizione completa del termine dati di registrazione pubblici per registrare di nuovo il dominio scaduto su cui si basava l’indirizzo email di un contatto amministrativo. Una volta dentro, l’attaccante può cambiare name server, contatti e blocchi, o trasferire il nome.

DNS. Cambiare la destinazione di un dominio è un obiettivo frequente. Il dirottamento DNS Un attacco che modifica di nascosto le risposte DNS che gli utenti ricevono per un dominio. Definizione completa del termine dirottamento DNS modifica le risposte. Il avvelenamento della cache L'inserimento di risposte DNS false in un resolver per indirizzare gli utenti all'indirizzo sbagliato. Definizione completa del termine avvelenamento della cache non richiede alcun account: si inseriscono risposte falsificate in un resolver Il server DNS che cerca i nomi a dominio per conto degli utenti. Definizione completa del termine resolver, che le ripete ai propri utenti.

Record dimenticati. Alcuni dirottamenti non richiedono alcuna password. Se example.com usa name server sotto example.net ed example.net scade, chi lo registra dopo può controllare la destinazione di example.com. Un rapporto dell’SSAC del 2024 cita una ricerca secondo cui, a settembre 2020, una pratica collegata dei registrar, cioè rinominare i name server con domini «sacrificali» che chiunque può registrare, aveva esposto oltre 500.000 domini gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD e messo sotto controllo non autorizzato la risoluzione di oltre 163.000. Una delega difettosa Delega che punta a un name server che non risponde per il dominio. Definizione completa del termine delega difettosa o un record che punta a un servizio esterno abbandonato aprono falle simili.

Segnali che un dominio è stato dirottato

Nessuno di questi segnali prova un dirottamento, ma ciascuno merita una verifica:

  • un avviso del registrar su una modifica non effettuata o un trasferimento non richiesto;
  • una ricerca WHOIS Il vecchio servizio di consultazione dei dati di registrazione dei domini, sostituito da RDAP per i gTLD. Definizione completa del termine WHOIS o RDAP protocollo di accesso ai dati di registrazione Il protocollo moderno per consultare i dati di registrazione dei domini, che sostituisce il WHOIS. Definizione completa del termine RDAP che mostra blocchi rimossi o name server diversi;
  • posta che smette di arrivare, o un sito web che mostra contenuti estranei.

Come proteggere un dominio

Secondo l’SSAC, i blocchi e i codici di autorizzazione possono impedire alcuni dirottamenti; nessuna misura garantisce la sicurezza. L’ICANN e il suo SSAC consigliano:

  • una password diversa per ogni account, e la 2FA autenticazione a due fattori Un accesso che richiede una seconda prova oltre alla password e protegge gli account presso i registrar. Definizione completa del termine 2FA o un altro accesso a più fattori dove il registrar lo offre (varia da registrar a registrar);
  • i blocchi del registrar (clientTransferProhibited Uno stato impostato dal registrar che blocca i trasferimenti verso un altro registrar. Definizione completa del termine clientTransferProhibited, clientUpdateProhibited Codice di stato impostato dal registrar che blocca le modifiche ai dati del dominio. Definizione completa del termine clientUpdateProhibited), e un registry lock come secondo livello;
  • un indirizzo email di contatto su un server di posta esterno al dominio, così che un DNS modificato non possa bloccare gli avvisi;
  • dati di contatto aggiornati e rinnovo Il pagamento per prolungare la registrazione di un dominio. Definizione completa del termine rinnovo puntuali;
  • considerare ogni avviso un motivo per verificare, accedere direttamente invece di seguire i link nelle email, e revocare l’accesso al personale che lascia l’azienda;
  • monitorare lo stato e le risposte DNS, e usare la firma e la convalida DNSSEC estensioni di sicurezza del DNS Firme digitali che dimostrano che le risposte DNS sono autentiche e non modificate. Definizione completa del termine DNSSEC;
  • prove raccolte in anticipo: documenti di registrazione L'ottenimento del diritto di usare un nome a dominio per un periodo stabilito. Definizione completa del termine registrazione e di fatturazione, log, corrispondenza con il registrar, documenti legali e fiscali.

Recuperare un dominio dirottato

Per i gTLD, le regole principali sono quelle della Policy sui trasferimenti Le regole dell'ICANN per spostare i domini gTLD tra registrar e per cambiarne l'assegnatario. Definizione completa del termine Policy sui trasferimenti dell’ICANN, nella versione pubblicata il 21 febbraio 2024 e in vigore a ottobre 2026. I ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD come .es seguono le regole del proprio registro, quindi i titolari dovrebbero informarsi presso il registrar o il registro.

  1. Contattare subito il registrar. L’ICANN lo indica come primo passo.
  2. Dimostrare il proprio legame precedente con il nome con la documentazione indicata sopra.
  3. Il registrar si rivolge al TEAC Transfer Emergency Action Contact Il contatto di emergenza di un registrar per i problemi di trasferimento, che deve rispondere entro quattro ore. Definizione completa del termine TEAC, un canale di emergenza riservato a registrar, registri e personale dell’ICANN. A ottobre 2026 la prima risposta è dovuta entro 4 ore.
  4. Il registro annulla il trasferimento entro cinque giorni di calendario da una notifica valida, per esempio quando entrambi i registrar concordano che si è trattato di un errore o di una violazione della policy, in presenza di un ordine del giudice, o quando si dimostra che il registrar ricevente Il registrar verso cui viene trasferito un dominio. Definizione completa del termine registrar ricevente non ha rispettato la scadenza Data in cui la registrazione di un dominio termina se non viene rinnovata. Definizione completa del termine scadenza del TEAC. Dopo una decisione del registro su una controversia ha quattordici giorni di calendario, salvo che venga avviata un’azione giudiziaria.
  5. Se i registrar non sono d’accordo, a ottobre 2026 può presentare ricorso in base alla TDRP Transfer Dispute Resolution Policy La procedura dell'ICANN con cui i registrar contestano un trasferimento che può aver violato le regole. Definizione completa del termine TDRP entro 12 mesi il registrar cedente Il registrar da cui un dominio viene trasferito. Definizione completa del termine registrar cedente, non il titolare.
  6. Il titolare può presentare all’ICANN un Unauthorized Transfer Complaint, ma l’ICANN non può obbligare un registrar a restituire un nome. Resta la via giudiziaria; un avvocato può dare consiglio. La UDRP Uniform Domain-Name Dispute-Resolution Policy La procedura extragiudiziale dell'ICANN per le controversie sui nomi a dominio in materia di marchi. Definizione completa del termine UDRP serve per le controversie sui marchi, non per il furto di account.

Esempio: il titolare di example.com riceve un avviso secondo cui i suoi name server sono cambiati, accede direttamente e trova il nome presso un altro registrar. Chiama il proprio registrar e invia fatture ed email precedenti del registrar, e il registrar contatta il TEAC dell’altro registrar. Nessun risultato è garantito.

Modifiche adottate nel 2026, non ancora in vigore

Il 7 giugno 2026 il Consiglio di amministrazione dell’ICANN ha adottato tutte le 47 raccomandazioni della Revisione della Policy sui trasferimenti Il processo dell'ICANN le cui raccomandazioni, adottate ma non ancora attuate, cambieranno le regole sui trasferimenti dei gTLD. Definizione completa del termine Revisione della Policy sui trasferimenti. A ottobre 2026 devono ancora essere attuate e non hanno una data di entrata in vigore. Il TEAC avrebbe 24 ore per rispondere invece di 4, il primo contatto sarebbe atteso entro 720 ore dalla perdita e gli aggiornamenti seguirebbero almeno ogni 72 ore. I trasferimenti sarebbero limitati per 720 ore dopo la registrazione e dopo un trasferimento, e finirebbe il blocco di 60 giorni Un periodo di 60 giorni dopo determinati eventi del dominio in cui un trasferimento tra registrar può essere rifiutato o bloccato. Definizione completa del termine blocco di 60 giorni dopo un cambio di assegnatario Una modifica dei dati del titolare di un dominio, con passaggi di conferma. Definizione completa del termine cambio di assegnatario. I titolari riceverebbero un avviso entro 10 minuti dall’emissione di un Transfer Authorization Code (TAC) ed entro 24 ore da una modifica dei dati dell’assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario. Una procedura di ricorso per gli assegnatari è solo da studiare.

Attacchi correlati: DNS hijacking e subdomain takeover

  • DNS hijacking: controllo delle risposte DNS, non della registrazione.
  • Cache poisoning: risposte falsificate in un resolver.
  • subdomain takeover La presa di controllo di un sottodominio il cui record DNS punta ancora a un servizio esterno abbandonato. Definizione completa del termine subdomain takeover: un record rimasto che punta a una risorsa di cui qualcun altro può impadronirsi.
  • attacco Sitting Ducks Il dirottamento di un dominio rivendicandolo presso un fornitore DNS in cui la sua delega è rimasta difettosa. Definizione completa del termine attacco Sitting Ducks: una lame delegation rivendicata presso un provider DNS Un'azienda che gestisce i name server di un dominio e che può essere diversa dal registrar. Definizione completa del termine provider DNS.
  • Expired domain takeover: si lascia scadere un dominio da cui altri dipendono.
  • domain shadowing Aggiunta nascosta di sottodomini malevoli a un dominio legittimo tramite un account violato. Definizione completa del termine domain shadowing: sottodominio Un nome creato sotto un dominio registrato, come shop.example.com. Definizione completa del termine sottodominio nascosti aggiunti tramite un account rubato.

Fonti