takedown

Un intervento che impedisce di usare un dominio per arrecare danni, ad esempio sospendendolo perché smetta di funzionare, bloccandolo o cancellandolo. registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar e registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro intervengono così dopo segnalazione di abuso Un avviso che comunica a un registrar, a un registro o a un fornitore di hosting che un dominio viene usato per causare danni. Definizione completa del termine segnalazione di abuso, ordini dei tribunali o decisioni su controversie.

categoria
Sicurezza e abusi

Aggiornato in data 5 min di lettura

Un takedown avviene quando un registrar o un registro impedisce che un nome a dominio Nome leggibile di internet, formato da etichette separate da punti. Definizione completa del termine nome a dominio venga usato per causare danni, di solito facendolo smettere di funzionare. Il sito web e la posta elettronica del nome si spengono, anche se spesso il nome resta registrato.

Che cos’è il takedown di un dominio

«Takedown» è il termine di uso comune. I contratti dell’ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN con i registrar e i registri di gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD parlano di interventi di mitigazione che fermano l’abuso del DNS L'uso dannoso dei domini, definito nei contratti dell'ICANN come cinque minacce specifiche. Definizione completa del termine abuso del DNS o lo ostacolano in altro modo. Dalle modifiche del 5 aprile 2024, quell’abuso comprende solo cinque cose: malware Software dannoso, spesso diffuso o controllato tramite nomi a dominio. Definizione completa del termine malware, botnet Una rete di computer infettati controllata da un attaccante. Definizione completa del termine botnet, phishing Fingersi un soggetto affidabile per rubare dati, spesso con domini simili a quelli autentici. Definizione completa del termine phishing, pharming Reindirizzare gli utenti verso siti falsi anche quando digitano il dominio corretto. Definizione completa del termine pharming e spam Messaggi indesiderati inviati in massa, che sono abuso del DNS solo quando servono a diffondere altri abusi. Definizione completa del termine spam quando veicola uno degli altri quattro. Le frodi e i reclami per violazione del diritto d’autore rientrano in altre regole.

Un takedown può partire in tre modi:

  • Una segnalazione di abuso al registrar o al registro, in base al suo contratto con l’ICANN.
  • Un ordine di un giudice o di un’autorità. Le indicazioni dell’ICANN del 2012 sui sequestri elencano che cosa può chiedere un ordine: che il nome smetta di risolversi, che punti a una pagina di avviso o che venga affidato a un operatore.
  • I controlli propri del gestore. EURid Registro senza scopo di lucro che gestisce il .eu su contratto con la Commissione europea. Definizione completa del termine EURid, il registro del .eu, gestisce l’Abuse Prevention and Early Warning System (APEWS), che sospende i nomi che segnala come potenzialmente legati ad abusi.

Anche le decisioni sulle controversie, per esempio secondo la UDRP Uniform Domain-Name Dispute-Resolution Policy La procedura extragiudiziale dell'ICANN per le controversie sui nomi a dominio in materia di marchi. Definizione completa del termine UDRP, possono concludersi con la cancellazione La rimozione della registrazione di un dominio dal registro, che avvia il percorso verso il rilascio del nome. Definizione completa del termine cancellazione o il trasferimento di un nome, ma quella strada riguarda i diritti sul nome, non l’abuso; le indicazioni del 2012 rimandano queste controversie alla UDRP anziché a un sequestro.

Come segnalare un dominio usato per abusi

Per un nome in un gTLD il primo contatto è di solito il registrar; il registro è indicato per gli abusi su larga scala; per un sito legittimo violato, il fornitore di hosting o l’assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario possono essere più adatti. I registrar devono pubblicare nella home page un indirizzo email o un modulo web per le segnalazioni di abuso e confermarne la ricezione. Se entro un tempo ragionevole non succede nulla, si può presentare un reclamo alla Conformità contrattuale dell’ICANN, con la prova della prima segnalazione. L’ICANN non può far rispettare le policy di ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD come .es o .eu.

Quali prove servono

I contratti impongono di intervenire in presenza di prove concrete: informazioni facilmente disponibili per il registrar e sufficienti per concludere ragionevolmente che il nome è usato per abuso del DNS. Non esiste un elenco fisso. Sono utili:

  • l’indirizzo web completo (URL), reso non cliccabile ma leggibile (in inglese si dice «defanged»), come example[.]com/login[.]html;
  • uno screenshot che mostri che cosa viene imitato, per esempio la pagina di accesso di una banca;
  • l’email o l’SMS di phishing;
  • la data e l’ora di ogni osservazione, con il fuso orario.

La rapidità conta, perché l’SSAC Comitato consultivo per la sicurezza e la stabilità Il comitato di esperti dell'ICANN sulla sicurezza e la stabilità dei sistemi di nomi e indirizzi. Definizione completa del termine SSAC osserva che gli abusi durano spesso poco. Anche una segnalazione incompleta va esaminata, ma l’ICANN archivia come non validi i reclami privi di prove sufficienti.

Che cosa possono fare registri e registrar: sospensione, sinkholing e altro

  • Sospensione. Il registrar imposta lo stato clientHold Uno stato impostato dal registrar che fa smettere di funzionare un dominio nel DNS. Definizione completa del termine clientHold, oppure il registro imposta serverHold Uno stato impostato dal registro che fa smettere di funzionare un dominio nel DNS. Definizione completa del termine serverHold. Il nome smette di risolversi, quindi il sito web, la posta e gli altri servizi si fermano.
  • blocco del trasferimento Una restrizione che impedisce a un dominio di passare a un altro registrar. Definizione completa del termine blocco del trasferimento. Si aggiunge perché l’assegnatario non possa spostare il nome per sottrarsi all’intervento.
  • Notifica. Per un dominio legittimo violato, o per un abuso su un solo sottodominio Un nome creato sotto un dominio registrato, come shop.example.com. Definizione completa del termine sottodominio, il registrar può invece chiedere all’assegnatario di rimuovere il contenuto entro una data stabilita.
  • Rinvio. Il registro trasmette il nome, con le prove, al registrar, oppure interviene direttamente.
  • Reindirizzamento. Su richiesta delle forze dell’ordine, un registro può far puntare il nome ad altri name server Server che contiene i record DNS di un dominio e risponde alle interrogazioni. Definizione completa del termine name server, per esempio un sinkhole Un server sicuro verso cui viene reindirizzato un dominio malevolo, tagliando fuori gli aggressori. Definizione completa del termine sinkhole, in modo che il traffico arrivi a un server gestito da chi ha fatto la richiesta. Per creare nomi non ancora registrati allo scopo di bloccare una botnet serve di norma il Security Response Waiver (SRW) dell’ICANN.

Tempi e ricorsi

I contratti chiedono di intervenire «promptly», cioè tempestivamente, e non fissano una scadenza Data in cui la registrazione di un dominio termina se non viene rinnovata. Definizione completa del termine scadenza. L’avviso dell’ICANN fornisce tempi a titolo di esempio, non regole: due giorni lavorativi perché un registrar sospenda un nome di phishing appena registrato, tre per avvisare il titolare di un nome violato e sei ore per un registro che agisce con le forze dell’ordine contro una botnet.

A ottobre 2026 l’ICANN riferisce di quasi 530 indagini tra il 5 aprile 2024 e il 5 aprile 2026, di cui più di 480 concluse; circa il 66% ha portato a interventi che hanno fermato l’abuso e l’8% a misure che lo hanno ostacolato.

Per un assegnatario il cui nome è stato oggetto di takedown:

  • gTLD. Le indicazioni dell’ICANN dicono solo agli assegnatari di contattare il registrar, per esempio per chiedere la rimozione di clientHold; le condizioni dei registrar variano.
  • .eu. Un nome sospeso dall’APEWS mostra «Server Hold». L’assegnatario deve verificare i dati di registrazione Le informazioni conservate su un dominio e sul suo titolare. Definizione completa del termine dati di registrazione su my.eurid.eu; se non lo fa in tempo, il nome viene revocato e diventa disponibile per chiunque.
  • .es. In base all’Orden ITC/1542/2005, la cancellazione per violazione delle condizioni di registrazione L'ottenimento del diritto di usare un nome a dominio per un periodo stabilito. Definizione completa del termine registrazione richiede di sentire prima l’assegnatario, e resta aperta la via giudiziaria.

Che cosa un takedown non può risolvere

  • Registri e registrar agiscono solo sull’intero dominio: sospenderlo per fermare una pagina blocca anche tutti i sottodomini.
  • Sospendere un dominio violato ne interrompe anche il sito legittimo e la posta; il fornitore di hosting o l’assegnatario devono comunque rimediare alla violazione.
  • Il contenuto resta sul server, e l’autorità dell’ICANN non si estende ai fornitori di hosting.
  • Chi commette abusi passa a nomi nuovi. Le indicazioni dell’ICANN del 2012 osservano che 100 nomi generati al giorno diventano 10.000 in tre mesi, e che saltarne uno può riattivare una botnet.

A ottobre 2026 una proposta nel PDP processo di sviluppo delle policy Il processo formale dell'ICANN per creare nuove policy. Definizione completa del termine PDP 1 imporrebbe ai registrar di controllare gli altri domini collegati a chi commette abusi; la consultazione si è chiusa il 28 settembre 2026 e non è stato adottato nulla.

Esempio: due segnalazioni di phishing

Un nome nuovo, example.com, mostra una falsa pagina di accesso di una banca inviata via SMS, e chi segnala fornisce al registrar un URL reso non cliccabile, uno screenshot e il messaggio. Il nome ha pochi giorni e nessun altro contenuto, quindi il registrar applica clientHold e può aggiungere un blocco del trasferimento. Se invece il phishing si trovasse su shop.example.net, sottodominio di un sito legittimo attivo da tempo, il registrar avviserebbe l’assegnatario.

Fonti