VMTech
Обсудить проект

Infoblox: преступники тратят миллионы на просроченные домены

Infoblox: преступники тратят миллионы на просроченные домены

Infoblox сообщила, что группировка Sable Squirrel потратила почти 7 млн долларов на покупку просроченных доменов. Злоумышленники используют более 10 тыс. адресов для пиратских спортивных трансляций, продвижения ставок и инфраструктуры управления вредоносным ПО. В первом полугодии 2026 года в среднем повторно регистрировалось около 65 тыс. таких доменов в сутки с учётом общих и национальных зон.

Рынок доменов с историей

Infoblox называет повторно зарегистрированные после истечения срока адреса dropcatch domains. После завершения периода восстановления прежнего владельца домен возвращается в регистрацию, а специализированные сервисы пытаются выкупить его в момент освобождения. При нескольких заявках адрес может уйти на аукцион тому, кто предложит наибольшую цену.

На такие адреса приходится почти 20% ежедневных регистраций в общих и национальных доменных зонах: фактически каждый пятый новый домен уже имел владельца. На уровне доменных зон по активности dropcatch впереди .net и .xyz, а .com занимает третье место. Среди регистраторов по медианному числу ежедневных перерегистраций выделяются GoDaddy, Namecheap и DropCatch.com.

Ценность такого актива — не только в имени. Новый владелец может получить остаточный входящий трафик, обратные ссылки, кэшированные результаты поиска, почту, предназначенную прежнему владельцу, и сохраняющиеся DNS-записи. Системы защиты и репутационные алгоритмы иногда воспринимают адрес с историей благосклоннее, чем совершенно новый домен.

Как работает инфраструктура Sable Squirrel

Исследователи связывают операцию с Вьетнамом и отмечают пересечения с сетью нелегальных трансляций Xoi Lac TV. Домены применяются для площадок под брендами Xoilac, Cakhia, 90phut, Socolive и MiTom, которые привлекают аудиторию и продвигают букмекерские сервисы VSBet, ColaScore и 8xbet.

Трафик направляют через систему распределения трафика и цепочки редиректов. Пользователей из Вьетнама, Южной Кореи, Японии, Тайваня, Сингапура и Австралии выборочно отправляют на пиратские трансляции, тогда как боты и неподходящие посетители получают пустые страницы. Продвижение идёт через социальные платформы, собственные каналы, рекламу на скомпрометированных сайтах вакансий и сообществах.

Infoblox обнаружила не менее 31 тыс. образцов вредоносного ПО, связывавшихся с инфраструктурой Sable Squirrel. Среди них Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT и артефакты с признаками HiddenTear. Часть стриминговых доменов одновременно показывала контент посетителям и работала как сервер управления вредоносным ПО. Например, cel-robox[.]com использовался и для нелегальных трансляций, и как C2 для Quasar RAT.

Почему важен контроль истекающих адресов

Схема дополняет риск, который создаёт риск доверия к доменному имени после смены владельца: доверие к доменному имени может использоваться злоумышленниками уже после смены владельца. По оценке Infoblox, 24% перерегистрированных доменов начинают работать в тот же день, 76% — за неделю, а 94% — в течение двух недель.

Компании стоит заранее продлевать значимые домены, инвентаризировать DNS-записи и следить за адресами, связанными со старыми сервисами и брендами. При проверке ссылок и сетевых индикаторов одной исторической репутации домена недостаточно: после окончания регистрации она может принадлежать совершенно другой инфраструктуре.

#cybersecurity#domainsecurity#malware#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 17.08.2026
Instagram

Infoblox: преступники тратят миллионы на просроченные домены

Открыть публикацию в Instagram ↗