Хакеры потратили $7 млн на истёкшие домены для мошенничества
Злоумышленники массово скупают истёкшие домены, чтобы унаследовать их трафик и репутацию для перенаправления жертв на мошеннические ресурсы и распространения вредоносного ПО. Об этом сообщила компания Infoblox, специализирующаяся на разведке угроз DNS.
Феномен получил название dropcatch domains — домены, которые после истечения срока регистрации становятся доступными для перехвата другими лицами. Только за первую половину 2026 года ежедневно перерегистрировалось около 50 400 таких доменов в общих доменах верхнего уровня (gTLD), таких как .com. С учётом национальных доменов (ccTLD) число возрастает до 65 000 в день.
Это составляет почти 20% всех ежедневных регистраций, то есть каждый пятый новый домен — перехваченный.
Почему истёкшие домены опасны
Такие домены могут быть особенно интересны и опасны, поскольку они наследуют репутацию и иногда связи от предыдущей жизни. Исследователи и продукты безопасности, а также алгоритмы, основанные на репутации, могут относиться к ним более благосклонно, чем к совершенно новым регистрациям. Злоумышленники знают об этом и активно этим пользуются.
Анализ Infoblox показывает, что лидерами по перехвату являются доменные зоны .net и .xyz, обгоняя .com. Также популярны .org, .vip, .online, .store, .site, .app и .shop.
Большинство доменов перерегистрируется через регистраторов GoDaddy, Namecheap и DropCatch.com.
Кто перехватывает домены и зачем
Среди перехватчиков выделяются защитники, инвесторы и злоумышленники. Для угрожающих субъектов ценность представляют не только унаследованная репутация, но и «остаточные» связи: электронная почта, предназначенная прежнему владельцу, кэшированные результаты поиска, унаследованный веб-трафик и даже готовая платформа для внедрения кода на уже скомпрометированные сайты.
Для злоумышленников унаследованная репутация — не единственная ценность приобретаемого домена. Они получают также множество сохраняющихся связей: электронную почту, предназначенную первоначальному владельцу, кэшированные результаты поиска, унаследованный веб-трафик и в некоторых случаях готовую платформу для внедрения кода на уже скомпрометированные сайты. Остаточные DNS-записи также создают возможности для злоумышленников.
Одной из таких группировок является Sable Squirrel, которая, по оценкам, потратила около $7 млн на истёкшие домены для построения криминальной империи, включающей нелегальные спортивные трансляции, продвижение онлайн-гемблинга и инфраструктуру вредоносного ПО.
Эти деньги покупают устаревшую историю регистрации, обратные ссылки, остаточный трафик и репутационные сигналы, которые многие системы защиты до сих пор считают признаками доверия.
Операция Sable Squirrel
Деятельность группировки имеет вьетнамские корни и пересекается с Xoi Lac TV — нелегальной сетью трансляций, ликвидированной вьетнамскими властями в марте 2026 года. Всего Sable Squirrel контролирует более 10 000 доменов, которые служат основой для крупной азиатской пиратской сети под брендами Xoilac, Cakhia, 90phut, Socolive и MiTom.
Платформы используются для удержания болельщиков, которым параллельно рекламируются букмекерские сервисы VSBet, ColaScore и 8xbet.
Продвижение ведётся через Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, собственные YouTube-каналы и рекламу на взломанных сайтах вакансий и сообществ. Трафик из Вьетнама, Южной Кореи, Японии, Тайваня, Сингапура и Австралии перенаправляется на нелегальные стриминговые сайты через систему распределения трафика (TDS).
Кроме того, Sable Squirrel публиковала Android-приложения для ColaScore и VSBet в Google Play Store, используя предположительно скомпрометированные аккаунты разработчиков.
С инфраструктурой группировки взаимодействовали не менее 31 000 образцов вредоносного ПО, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT и артефакты с сигнатурами вымогателя HiddenTear.
Часть доменов одновременно служит командными серверами (C2) для вредоносного ПО, продолжая транслировать спортивный контент посетителям.
- healthymagination[.]com — инициатива General Electric
- maxfactor-international[.]com — бренд Procter & Gamble
- krogeralbertsons[.]com — домен для несостоявшегося слияния Kroger и Albertsons
- snsystems[.]com — бывший инструментарий Sony PlayStation
- rezilion[.]com — несуществующая кибербезопасная компания
- cel-robox[.]com — бывший производитель 3D-принтеров
Например, домен cel-robox[.]com был куплен Sable Squirrel для нелегального стриминга и одновременно как C2-сервер для Quasar RAT, что подчёркивает двойное назначение инфраструктуры.
Среди отраслей, чьи системы обращались к вредоносным C2-доменам, отмечены образование, ИТ и консалтинг, правительство, здравоохранение и банковская сфера.
После перерегистрации домены быстро используются: 24% активируются в тот же день, 76% — в течение недели, 94% — к концу второй недели.
Для скрытия конечных страниц используется цепочка перенаправлений через домены вроде 6789x[.]site, которая отправляет реальных пользователей на гемблинг-платформы, а ботов и нецелевую аудиторию — в тупик.
Infoblox также отслеживает трёх других «падальщиков»: Stuffy Squirrel (более 500 доменов, TDS и вредоносный JavaScript), Shady Squirrel (более 700 доменов, русскоязычный субъект, перенаправляет трафик на SocGholish и техподдержку мошенников) и Swiping Squirrel (более 3000 доменов, продаёт трафик рекламным платформам).
Читайте также: Как устроены современные вирусы и почему антивирус не всегда помогает
Источник: The Hacker News
