Истёкший домен, падающий в тёмную бездну с бинарным кодом и красным вирусным свечением, символизирующий злонамеренную перерегистрацию

Хакеры потратили $7 млн на истёкшие домены для мошенничества

Злоумышленники массово скупают истёкшие домены, чтобы унаследовать их трафик и репутацию для перенаправления жертв на мошеннические ресурсы и распространения вредоносного ПО. Об этом сообщила компания Infoblox, специализирующаяся на разведке угроз DNS.

Феномен получил название dropcatch domains — домены, которые после истечения срока регистрации становятся доступными для перехвата другими лицами. Только за первую половину 2026 года ежедневно перерегистрировалось около 50 400 таких доменов в общих доменах верхнего уровня (gTLD), таких как .com. С учётом национальных доменов (ccTLD) число возрастает до 65 000 в день.

Это составляет почти 20% всех ежедневных регистраций, то есть каждый пятый новый домен — перехваченный.

Почему истёкшие домены опасны

Такие домены могут быть особенно интересны и опасны, поскольку они наследуют репутацию и иногда связи от предыдущей жизни. Исследователи и продукты безопасности, а также алгоритмы, основанные на репутации, могут относиться к ним более благосклонно, чем к совершенно новым регистрациям. Злоумышленники знают об этом и активно этим пользуются.

Анализ Infoblox показывает, что лидерами по перехвату являются доменные зоны .net и .xyz, обгоняя .com. Также популярны .org, .vip, .online, .store, .site, .app и .shop.

Большинство доменов перерегистрируется через регистраторов GoDaddy, Namecheap и DropCatch.com.

Кто перехватывает домены и зачем

Среди перехватчиков выделяются защитники, инвесторы и злоумышленники. Для угрожающих субъектов ценность представляют не только унаследованная репутация, но и «остаточные» связи: электронная почта, предназначенная прежнему владельцу, кэшированные результаты поиска, унаследованный веб-трафик и даже готовая платформа для внедрения кода на уже скомпрометированные сайты.

Для злоумышленников унаследованная репутация — не единственная ценность приобретаемого домена. Они получают также множество сохраняющихся связей: электронную почту, предназначенную первоначальному владельцу, кэшированные результаты поиска, унаследованный веб-трафик и в некоторых случаях готовую платформу для внедрения кода на уже скомпрометированные сайты. Остаточные DNS-записи также создают возможности для злоумышленников.

Одной из таких группировок является Sable Squirrel, которая, по оценкам, потратила около $7 млн на истёкшие домены для построения криминальной империи, включающей нелегальные спортивные трансляции, продвижение онлайн-гемблинга и инфраструктуру вредоносного ПО.

Эти деньги покупают устаревшую историю регистрации, обратные ссылки, остаточный трафик и репутационные сигналы, которые многие системы защиты до сих пор считают признаками доверия.

Операция Sable Squirrel

Деятельность группировки имеет вьетнамские корни и пересекается с Xoi Lac TV — нелегальной сетью трансляций, ликвидированной вьетнамскими властями в марте 2026 года. Всего Sable Squirrel контролирует более 10 000 доменов, которые служат основой для крупной азиатской пиратской сети под брендами Xoilac, Cakhia, 90phut, Socolive и MiTom.

Платформы используются для удержания болельщиков, которым параллельно рекламируются букмекерские сервисы VSBet, ColaScore и 8xbet.

Продвижение ведётся через Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, собственные YouTube-каналы и рекламу на взломанных сайтах вакансий и сообществ. Трафик из Вьетнама, Южной Кореи, Японии, Тайваня, Сингапура и Австралии перенаправляется на нелегальные стриминговые сайты через систему распределения трафика (TDS).

Кроме того, Sable Squirrel публиковала Android-приложения для ColaScore и VSBet в Google Play Store, используя предположительно скомпрометированные аккаунты разработчиков.

С инфраструктурой группировки взаимодействовали не менее 31 000 образцов вредоносного ПО, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT и артефакты с сигнатурами вымогателя HiddenTear.

Часть доменов одновременно служит командными серверами (C2) для вредоносного ПО, продолжая транслировать спортивный контент посетителям.

  • healthymagination[.]com — инициатива General Electric
  • maxfactor-international[.]com — бренд Procter & Gamble
  • krogeralbertsons[.]com — домен для несостоявшегося слияния Kroger и Albertsons
  • snsystems[.]com — бывший инструментарий Sony PlayStation
  • rezilion[.]com — несуществующая кибербезопасная компания
  • cel-robox[.]com — бывший производитель 3D-принтеров

Например, домен cel-robox[.]com был куплен Sable Squirrel для нелегального стриминга и одновременно как C2-сервер для Quasar RAT, что подчёркивает двойное назначение инфраструктуры.

Среди отраслей, чьи системы обращались к вредоносным C2-доменам, отмечены образование, ИТ и консалтинг, правительство, здравоохранение и банковская сфера.

После перерегистрации домены быстро используются: 24% активируются в тот же день, 76% — в течение недели, 94% — к концу второй недели.

Для скрытия конечных страниц используется цепочка перенаправлений через домены вроде 6789x[.]site, которая отправляет реальных пользователей на гемблинг-платформы, а ботов и нецелевую аудиторию — в тупик.

Infoblox также отслеживает трёх других «падальщиков»: Stuffy Squirrel (более 500 доменов, TDS и вредоносный JavaScript), Shady Squirrel (более 700 доменов, русскоязычный субъект, перенаправляет трафик на SocGholish и техподдержку мошенников) и Swiping Squirrel (более 3000 доменов, продаёт трафик рекламным платформам).

Читайте также: Как устроены современные вирусы и почему антивирус не всегда помогает

Источник: The Hacker News

Похожие записи