VMTech
Razgovarajmo

Istekli domeni kao kanal za prevare, kockanje i malver

Istekli domeni kao kanal za prevare, kockanje i malver

Kompanija Infoblox navodi da je akter Sable Squirrel potrošio gotovo 7 miliona dolara na kupovinu isteklih domena i da ih koristi za ilegalni sportski prenos, promociju kockanja i infrastrukturu za malver. U prvoj polovini 2026. dnevno je ponovo registrovano oko 50.400 takvih domena u generičkim domenima najvišeg nivoa, odnosno oko 65.000 kada se uključe nacionalni domeni.

Infoblox za ovu pojavu koristi naziv dropcatch: domen po isteku postaje dostupan, a zatim ga preuzima novi registrant. Takvi domeni čine gotovo 20% dnevnih novih registracija, što znači da je približno svaki peti novoregistrovani domen prethodno već imao vlasnika.

Nasleđena reputacija menja procenu rizika

Vrednost isteklog domena nije samo u imenu. On može da zadrži istoriju registracije, povratne veze, rezultate u kešu pretraživača, preostali saobraćaj i e-poruke namenjene prethodnom vlasniku. Bezbednosni proizvodi i algoritmi zasnovani na reputaciji zato ga mogu posmatrati povoljnije nego sasvim novi domen.

Na nivou domena najvišeg nivoa, aktivnost ponovne registracije predvode .net i .xyz, ispred .com domena. Među čestim registrarima koje Infoblox navodi su GoDaddy, Namecheap i DropCatch.com. Servisi za drop catching prate domene pred brisanje i automatski pokušavaju registraciju za klijente koji su unapred podneli zahtev; više zainteresovanih kupaca može dovesti do javne aukcije.

Sable Squirrel povezuje striming, klađenje i C2

Sable Squirrel kontroliše više od 10.000 domena, uglavnom povezanih sa azijskom sportskom piraterijom pod brendovima Xoilac, Cakhia, 90phut, Socolive i MiTom. Ti kanali usmeravaju publiku ka servisima za klađenje VSBet, ColaScore i 8xbet, uz selektivna preusmerenja korisnika iz Vijetnama, Južne Koreje, Japana, Tajvana, Singapura i Australije.

Infoblox je zabeležio najmanje 31.000 uzoraka malvera koji su komunicirali sa infrastrukturom ove grupe, uključujući Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT i njRAT. Deo domena za striming istovremeno radi kao komandno-kontrolna infrastruktura. Primer je cel-robox[.]com, koji je korišćen i za ilegalni striming i kao C2 server za Quasar RAT.

Grupa koristi dva modela: aukcijski preuzete domene radi nasleđenog saobraćaja i reputacije, kao i novoregistrovane domene nalik poznatim nazivima za flotu striming sajtova. Ta kombinacija se nadovezuje na rizike koje otvara rizike koje otvara zloupotreba haluciniranih domena kada se postojeći signali poverenja i nazivi domena pretvore u sredstvo obmane.

Brzina zloupotrebe zahteva stalnu proveru

Nakon ponovne registracije, 24% domena postaje aktivno istog dana, 76% tokom sedam dana, a 94% do kraja druge nedelje. Infoblox prati i druge aktere koji preuzimaju preostali saobraćaj sa isteklih ili ranije kompromitovanih domena i preprodaju ga mrežama za prevare, neželjena obaveštenja ili distribuciju malvera.

Za poslovanje je praktičan zaključak da starost i ranija reputacija domena ne smeju biti jedini signal poverenja. Potrebno je pratiti promene registranta, DNS zapisa, sadržaja i obrazaca preusmeravanja, naročito kod domena sa uspostavljenim saobraćajem i povratnim vezama.

#cybersecurity#domainsecurity#malware#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 17.08.2026
Instagram

Istekli domeni kao kanal za prevare, kockanje i malver

Otvorite objavu na Instagramu ↗