• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Contattaci
Close Menu
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • SentinelOne integra i modelli OpenAI nei servizi Wayfinder
    • Zscaler Agentic SOC contiene le minacce basate sull’AI
    • Phishing via QR code: i cybercriminali eludono le difese aziendali
    • Gli insider, pericolo reale
    • Data Poisoning: la nuova minaccia per AI, settore pubblico e istruzione
    • Cybersecurity, l’IA supera i confini dei test e aumenta l’autonomia degli attacchi
    • Data-Centric Security, la nuova frontiera della sicurezza dei dati
    • Attacchi DDoS, sul darknet offerte a partire da 30 dollari
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    BitMAT | Speciale Sicurezza 360×365
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    BitMAT | Speciale Sicurezza 360×365
    Sei qui:Home»Featured»Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti
    Featured

    Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti

    By Redazione BitMAT1 Ottobre 20264 Mins Read
    Facebook Twitter LinkedIn Tumblr Reddit Telegram WhatsApp Email

    Dalla semplice segnalazione alla rimozione dei domini malevoli: TrendAI punta su AI e automazione per intervenire quasi in tempo reale sulle infrastrutture cybercriminali

    cybersecurity
    Marco Fanuli, Technical Director di TrendAI Italia

    La risposta standard a un dominio malevolo è rimasta invariata negli ultimi vent’anni: si blocca l’accesso ai propri clienti, si registra l’attività e si prosegue. Il dominio, però, rimane attivo: l’attaccante individua nuovi bersagli e nessuno al di fuori della rispettiva base clienti ne trae vantaggio. Per molto tempo, questa è stata l’opzione migliore a disposizione, ma oggi non lo è più. Le moderne infrastrutture cybercriminali sono cambiate e gli attacchi non sono improvvisati. L’economia che li sostiene è industrializzata e basata sulla commercializzazione di strumenti standard, secondo modalità non ancora pienamente comprese al di fuori della comunità di ricerca. Un numero relativamente ristretto di famiglie malware (tra cui modelli di “malware-as-a-service”, infostealer, kit di phishing, loader e trojan di accesso remoto) è responsabile della maggior parte degli attacchi reali. Le implicazioni di questo fenomeno sono di enorme importanza, perché se un piccolo gruppo di minacce è alla base della maggior parte dei danni, neutralizzarlo genera risultati di grande impatto. In questo modo non si contrasta una singola campagna, ma si compromette la capacità operativa di un’infrastruttura che prende di mira centinaia di organizzazioni.

    L’importante è agire tempestivamente. Il ransomware non si materializza dal nulla: arriva tramite un loader, veicolato da un kit di phishing e ospitato su un’infrastruttura registrata giorni prima che qualcuno facesse clic su qualcosa. Ognuna di queste fasi rappresenta un punto in cui l’attacco può interrompersi prima che venga rilasciato il payload finale e i team di sicurezza ne sono consapevoli da tempo, a livello concettuale. Il problema è sempre stato la velocità.

    Individuare l’infrastruttura utilizzata dagli aggressori prima che venga impiegata in attacchi reali richiede capacità di elaborazione in termini di volume e rapidità che i flussi di lavoro manuali degli analisti non possono raggiungere. È necessario registrare e classificare centinaia di domini malevoli, molti dei quali a pochi minuti dalla creazione. Si tratta di una sfida che richiede l’intelligenza artificiale e l’utilizzo di flussi di lavoro basati su AI agentica e modelli di machine learning proprietari, con l’obiettivo di identificare le infrastrutture di comando e controllo e di distribuzione, quasi in tempo reale. In questo modo si possono bloccare prima ancora che gli aggressori possano utilizzarle. I difensori devono diventare più rapidi degli attaccanti.

    Proteggere i propri clienti è solo il punto di partenza. Bloccare l’infrastruttura per la base utenti di un singolo fornitore non apporta alcun beneficio nel complesso; il dominio rimane attivo e qualcun altro può essere colpito. Per risolvere completamente il problema è necessario collaborare con partner che operano all’interno dell’ecosistema DNS. CleanDNS, con cui TrendAI ha recentemente annunciato una partnership, non è un semplice servizio di segnalazione. L’azienda è integrata operativamente con registrar e gestori di registro tramite accordi contrattuali, il che consente di avviare direttamente azioni come la sospensione, il sinkholing o la rimozione, invece di limitarsi a segnalare l’abuso e ad attendere. È proprio questa la differenza fondamentale, perché l’ostacolo non risiede nella fase di segnalazione ma in ciò che accade quando viene inoltrata. È qui che la maggior parte dei tentativi di rimozione si ferma.

    Un esempio pratico

    Quando TrendAI individua un dominio dannoso con un elevato grado di certezza, invia immediatamente a CleanDNS un pacchetto di prove strutturato, che elabora il caso e contatta il registrar o il registro competente. Qualora siano soddisfatte le soglie previste dalle policy, il dominio viene rimosso. Per i clienti CleanDNS, questo processo richiede appena 12 minuti, mentre nel resto di Internet la media per la risoluzione è di 2,5 giorni.

    Si può citare il caso di jugbphm[.]click, un dominio di comando e controllo (C2) confermato come associato a Lumma Stealer. TrendAI lo ha segnalato dopo aver rilevato un comportamento malevolo. Sette minuti più tardi, il dominio è stato bloccato per i clienti TrendAI™. Sei ore dopo, una volta completata la verifica umana, la segnalazione è stata trasmessa a CleanDNS e a venticinque ore dalla rilevazione iniziale, il dominio era stato completamente rimosso da Internet.

    La verifica dei domini condivisi tramite il programma talvolta può non richiedere alcuna revisione umana. In questo caso, il passaggio dalla fase di osservazione all’intervento di CleanDNS richiede pochi minuti.

    L’economia del crimine informatico si basa su infrastrutture economiche facilmente sostituibili. In passato, le iniziative di rimozione non hanno mai realmente minacciato questo modello, poiché troppo lente e frammentate. La situazione cambia quando la rapidità nell’individuazione e la capacità di rimozione agiscono in sinergia. Gli attaccanti non sono sfiduciati dalla possibilità astratta di una rimozione, ma quando cambiano le dinamiche economiche, ovvero quando l’infrastruttura acquistata scompare prima di aver generato un ritorno sull’investimento. È questo il punto fondamentale.

    A cura di Marco Fanuli, Technical Director di TrendAI Italia, una Business Unit di Trend Micro

    TrendAI
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione BitMAT
    • Website
    • Facebook
    • X (Twitter)

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    SentinelOne integra i modelli OpenAI nei servizi Wayfinder

    1 Ottobre 2026

    Zscaler Agentic SOC contiene le minacce basate sull’AI

    1 Ottobre 2026

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    1 Ottobre 2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Tag Cloud
    Acronis Akamai attacchi informatici Axitea Barracuda Networks Bitdefender Check Point Research Check Point Software Technologies CISO cloud Commvault CyberArk cybercrime Cybersecurity cyber security DDoS ESET F-Secure F5 Networks FireEye Fortinet Hacker Identity Security intelligenza artificiale (AI) Iot Kaspersky malware minacce informatiche Nozomi Networks palo alto networks phishing Proofpoint ransomware Security SentinelOne sicurezza sicurezza informatica Sicurezza It SOC Stormshield Trend Micro Vectra AI WatchGuard Technologies Zero Trust Zscaler
    Chi Siamo
    Chi Siamo

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    Navigazione
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    Ultime

    SentinelOne integra i modelli OpenAI nei servizi Wayfinder

    1 Ottobre 2026

    Zscaler Agentic SOC contiene le minacce basate sull’AI

    1 Ottobre 2026

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    1 Ottobre 2026
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 - BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 295 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.