Il sequestro dei domini da parte dell’FBI interrompe il negozio DDoS-for-hire di NightmareStresser

L'FBI ha sequestrato due domini di NightmareStresser, piattaforma DDoS-for-hire con quasi un milione di utenti, nell'ambito di Operation PowerOFF.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Il sequestro dei domini da parte dell’FBI interrompe il negozio DDoS-for-hire di NightmareStresser
Malware

Immagine illustrativa generata con AI

L’FBI ha sequestrato due domini utilizzati da NightmareStresser, una piattaforma commerciale di distributed denial-of-service accusata di aver agevolato centinaia di migliaia di attacchi in tutto il mondo. L’operazione rientra in Operation PowerOFF, una campagna internazionale contro i servizi che vendono a clienti paganti la capacità di condurre attacchi informatici.

L’interruzione è stata resa nota il 18 settembre 2026. Non è stata divulgata la data precisa in cui i domini sono stati sequestrati.

I domini nightmare-stresser[.]com e nightmarestresser[.]org mostrano ora un avviso ufficiale di sequestro. L’intervento rimuove dalla normale operatività i siti web pubblici identificati di NightmareStresser, ma non dimostra che ogni server backend, registro dei pagamenti, account cliente o sistema d’attacco sia stato neutralizzato.

Una piattaforma a pagamento progettata per industrializzare gli attacchi DDoS

NightmareStresser operava come “booter” o “stresser”, termini comunemente utilizzati per indicare i servizi che consentono ai clienti di acquistare attacchi distributed denial-of-service. Sebbene gli strumenti di stress testing possano avere usi legittimi se utilizzati con la necessaria autorizzazione, le piattaforme commerciali di tipo booter permettono ai clienti di indirizzare il traffico contro sistemi di terzi.

Questo modello abbassa la soglia d’accesso alla criminalità informatica distruttiva. Gli utenti non devono creare una botnet, sviluppare software d’attacco o gestire autonomamente un’infrastruttura distribuita. Possono invece acquistare capacità d’attacco e specificare un obiettivo tramite l’interfaccia del servizio.

NightmareStresser accettava pagamenti in criptovaluta, consentendo ai clienti di evitare i tradizionali canali di pagamento. Le informazioni disponibili non indicano quali criptovalute fossero supportate, né la struttura dei prezzi, i livelli di abbonamento o gli indirizzi di pagamento.

Secondo le autorità, la piattaforma è stata utilizzata per centinaia di migliaia di attacchi contro vittime in tutto il mondo. Nel 2025 avrebbe raggiunto quasi un milione di utenti e sarebbe stata in grado di generare tra 3.000 e 4.000 attacchi all’ora.

Queste cifre descrivono la portata della piattaforma, non le caratteristiche di ogni singolo incidente. Non sono stati divulgati dettagli sulla durata degli attacchi, sulla larghezza di banda, sui tassi di pacchetti, sulle tecniche di amplification o sui metodi a livello applicativo.

Anni di crescita prima dell’operazione di sequestro

Secondo le autorità, NightmareStresser era attivo almeno dal 2022. Il ricercatore di sicurezza Alex Carter ha ricostruito una storia più lunga l’anno scorso, valutando che il servizio fosse probabilmente nato nel 2016.

Secondo la ricostruzione di Carter, NightmareStresser ha acquisito una notevole popolarità nel 2018, dopo l’interruzione di servizi concorrenti. Nel 2019 è poi diventato il principale strumento DDoS.

Questa dinamica evidenzia un problema ricorrente delle operazioni di sequestro: la domanda può spostarsi da una piattaforma interrotta ai concorrenti ancora attivi. Gli operatori possono inoltre tentare di ricostruire il servizio con nuovi nomi, domini o infrastrutture amministrative.

Secondo quanto riferito, NightmareStresser impediva ai clienti di colpire domini governativi, scolastici e ospedalieri. Non è noto come fossero applicate queste esclusioni — tramite elenchi di domini bloccati o un altro meccanismo di controllo — né con quale costanza venissero rispettate. Tali limitazioni non renderebbero leciti gli attacchi contro altre organizzazioni.

Operation PowerOFF prende di mira operatori e clienti

L’operazione contro NightmareStresser è stata condotta nell’ambito di Operation PowerOFF, che coordina indagini internazionali sulle piattaforme DDoS-for-hire e sulle persone che le gestiscono.

L’FBI ha assunto il controllo dei due domini identificati, mentre il Dipartimento di Giustizia degli Stati Uniti ha annunciato l’interruzione del servizio. Non sono stati resi noti arresti, accuse o sospetti identificati collegati nello specifico a NightmareStresser.

Gli investigatori non si concentrano esclusivamente sugli amministratori dei servizi. Operation PowerOFF prende di mira anche i clienti e gli altri utenti che ordinano o conducono attacchi tramite piattaforme booter. Acquistare l’accesso non mette un cliente al riparo da un’indagine solo perché l’infrastruttura sottostante è gestita da qualcun altro.

La campagna più ampia ha prodotto ripetute azioni delle autorità:

  • Negli ultimi otto anni, le autorità statunitensi hanno incriminato dodici persone accusate di aver agevolato attacchi DDoS.
  • Le autorità statunitensi hanno sequestrato oltre 100 domini associati a servizi booter.
  • Ad aprile, le autorità di 21 Paesi hanno interrotto 53 domini collegati ad attività DDoS-for-hire.
  • Nel 2024 sono stati sequestrati 27 siti web legati a servizi booter.
  • L’anno scorso gli Stati Uniti hanno interrotto la botnet DDoS RapperBot.

Queste azioni combinano il sequestro delle infrastrutture con indagini e procedimenti giudiziari. Tuttavia, la rimozione di singole piattaforme non ha eliminato il mercato nel suo complesso.

Il controllo dei domini non dimostra che la rete d’attacco sia stata eliminata

Il sequestro di un dominio può interferire immediatamente con l’accesso dei clienti, le nuove registrazioni e l’amministrazione basata sul web. Può inoltre offrire agli investigatori l’opportunità di raccogliere prove, a seconda dei sistemi e dei registri posti sotto il loro controllo.

I suoi effetti sono però limitati. Le informazioni pubbliche non confermano se le forze dell’ordine abbiano ottenuto i server backend di NightmareStresser, il codice sorgente, i portafogli di criptovalute, il database degli abbonati o l’infrastruttura d’attacco. Non è inoltre noto se gli operatori abbiano conservato domini alternativi o altri canali di comunicazione.

Di conseguenza, il banner di sequestro non deve essere interpretato come una prova che tutte le attività collegate a NightmareStresser siano cessate. Gli operatori potrebbero tentare di ripristinare il servizio altrove, mentre i clienti esistenti potrebbero trasferirsi presso un altro fornitore.

Non sono stati divulgati indirizzi IP, hash di malware, identificativi di account, indirizzi di pagamento o firme di rete. Non esistono quindi indicatori tecnici specifici che i responsabili della difesa possano utilizzare per attribuire con certezza il traffico a NightmareStresser.

I due domini sequestrati potrebbero comunque rivelarsi utili nell’analisi dei registri storici DNS, proxy ed e-mail. Una corrispondenza dimostrerebbe una qualche forma di interazione, ma da sola non proverebbe che un utente abbia acquistato o lanciato un attacco.

Il danno riguarda principalmente la disponibilità

NightmareStresser rappresenta una minaccia per la disponibilità dei servizi, non una campagna — almeno per quanto reso noto — di sottrazione di dati o compromissione degli endpoint. Il suo scopo era indirizzare verso un obiettivo una quantità di traffico dannoso sufficiente a degradare o negare l’accesso ai servizi online.

Tra le possibili conseguenze figurano interruzioni di siti web e API, instabilità delle applicazioni rivolte ai clienti, aumento dei costi per la larghezza di banda o la mitigazione e ulteriore pressione sui team responsabili dell’infrastruttura e della risposta agli incidenti. Le organizzazioni che dipendono dalle transazioni online possono inoltre subire interruzioni operative e finanziarie finché l’attacco rimane attivo.

Non sono state identificate organizzazioni vittime specifiche. Non è inoltre noto se qualche incidente abbia causato interruzioni prolungate o se gli obiettivi abbiano subito eventi di sicurezza secondari.

Questo caso non è associato ad alcuna vulnerabilità software. Non sono coinvolti identificativi CVE, versioni interessate dei prodotti o patch, e l’operazione non è collegata al catalogo Known Exploited Vulnerabilities di CISA.

Cosa devono fare i responsabili della difesa dopo l’interruzione

Le organizzazioni dovrebbero sfruttare l’operazione di sequestro per riesaminare sia gli incidenti passati sia il livello attuale di preparazione contro gli attacchi DDoS. L’assenza di indicatori tecnici pubblici rende particolarmente importante l’analisi a livello comportamentale e infrastrutturale.

I team di difesa possono adottare diverse misure pratiche:

  • Esaminare i dati storici di rete, DNS, applicazioni e telemetria dei provider alla ricerca di contatti con nightmare-stresser[.]com o nightmarestresser[.]org.
  • Conservare i log relativi a incidenti DDoS privi di spiegazione, nel caso in cui le forze dell’ordine o i fornitori di servizi rendano pubblici ulteriori indicatori.
  • Verificare le procedure di escalation con società di hosting, provider Internet, content delivery network e fornitori di servizi di mitigazione DDoS.
  • Testare i rate limit, i filtri del traffico, i meccanismi di failover e i piani di continuità operativa in condizioni di carico realistiche.
  • Monitorare i domini di nuova registrazione e gli altri canali alla ricerca di segnali attendibili di un ritorno di NightmareStresser con un’infrastruttura diversa.
  • Segnalare alle autorità e ai provider competenti le sospette attività booter e i relativi tentativi di estorsione o interruzione dei servizi.

L’attribuzione deve rimanere prudente. Modelli di traffico simili possono essere generati da numerosi servizi DDoS, botnet e attaccanti indipendenti.

I sequestri hanno rimosso le proprietà web note di NightmareStresser e interrotto un’operazione con una base clienti significativa, secondo quanto riferito. Se l’interruzione diventerà permanente dipenderà dall’infrastruttura e dalle prove che gli investigatori hanno acquisito oltre ai due domini.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiNightmareStresserFBIattacchi DDoSDDoS-for-hireOperation PowerOFFsequestro dominicybersecurity
Torna alla home