- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Злоумышленники приобретают домены с истекшим сроком действия, чтобы перенаправить трафик и репутацию своих веб-сайтов на мошеннические сайты и вредоносное ПО в больших масштабах.
Компания Infoblox, специализирующаяся на анализе угроз DNS, назвала так домены, получившие второй шанс, когда истекший срок действия домена становится доступным для регистрации, а затем его перехватывает другая сторона.
В первой половине 2026 года ежедневно перерегистрировалось 50 400 доменов типа dropcatch только в общих доменах верхнего уровня (gTLD), таких как ".com", а с учетом доменов верхнего уровня с кодом страны (ccTLD) эта цифра возрастает примерно до 65 000. На них приходится почти 20 долларов от всех ежедневных регистраций в gTLD и ccTLD, что означает, что каждый пятый вновь зарегистрированный домен является доменом типа dropcatch.
«Эти домены могут быть особенно интересными, даже опасными, потому что они наследуют репутацию, а иногда и связи от своей предыдущей жизни», — Для просмотра ссылки Войди
Анализ компании, занимающейся кибербезопасностью, показывает, что домены .net и .xyz лидируют по активности перехвата (dropcatch) на уровне TLD, опережая .com, который занимает третье место. Другие известные TLD включают .org, .vip, .online, .store, .site, .app и .shop. Большинство этих доменов перерегистрируются через регистраторов, таких как GoDaddy, Namecheap и DropCatch.com, причем на каждого из них приходится в среднем 5246, 4385 и 3568 перехватываемых доменов в день.
Стоит отметить, что, хотя причины истечения срока действия домена могут быть разными, большинство gTLD придерживаются политики восстановления регистрации, которая предоставляет существующим регистрантам возможность продлить срок действия истекшего домена в течение определенного периода времени. И по истечении этого льготного периода домен освобождается и снова становится доступным для регистрации.
Здесь вступают в игру специализированные сервисы перехвата доменов, такие как DropCatch.com, которые отслеживают домены, приближающиеся к удалению из реестра, и автоматически пытаются зарегистрировать их как можно скорее от имени клиентов, оформивших предварительный заказ на их резервирование. Если несколько сторон проявляют интерес, и на один и тот же домен оформлено более одного предварительного заказа, домен выставляется на Для просмотра ссылки Войди
«Каждый день на «Ежедневном дропе» появляется от 60 000 до 85 000 доменных имен .com и .net», — Для просмотра ссылки Войди
В некоторых случаях эти аукционы могут проводиться задолго до того, как домены будут переданы в пул реестра, предоставляя пользователям возможность просматривать список доменов, срок действия которых подходит к концу, видеть текущие ставки и отмечать те, которые вызвали интерес. Естественно, возникает вопрос: кто их проводит?
Белки и падальщики: когда передача доверия становится проблемой безопасности
Хотя специалисты по защите намеренно отслеживают Для просмотра ссылки Войди
«Для злоумышленников, в частности, ценным преимуществом приобретения домена, является не только унаследованная репутация, — поясняют в Infoblox. — Они также обладают множеством остаточных связей: электронные письма, предназначенные для первоначального владельца домена, кэшированные результаты поиска, унаследованный веб-трафик, а в некоторых случаях — готовая платформа для внедрения кода на уже скомпрометированные сайты. Остаточные DNS-записи также могут создавать возможности для злоумышленников».
Одним из таких злоумышленников является Sable Squirrel, которая, по оценкам, потратила на данный момент почти 7 миллионов долларов на домены с истекшим сроком действия для создания преступной организации, занимающейся незаконной трансляцией спортивных соревнований, продвижением онлайн-азартных игр и созданием инфраструктуры вредоносного ПО.
«Эти деньги позволяют приобрести устаревшую историю регистрации, обратные ссылки, остаточный трафик и своего рода репутационные сигналы, которые многие системы защиты до сих пор рассматривают как признаки надежности», — добавила компания, занимающаяся анализом угроз. Доказательства указывают на то, что эпицентром операции является Вьетнам, имеющий много общего с Для просмотра ссылки Войди
В общей сложности, этот злоумышленник (отсюда и прозвище «белка») владеет более чем 10 000 доменами, большинство из которых служат основой для крупной азиатской операции по пиратству в сфере спортивных ставок под такими брендами, как Xoilac, Cakhia, 90phut, Socolive и MiTom. По данным Infoblox, эти платформы выступают в качестве каналов привлечения клиентов, чтобы «фанаты возвращались», и одновременно используются для продвижения букмекерских сервисов, таких как VSBet, ColaScore и 8xbet. Sable Squirrel действует в тандеме.
Суть схемы заключается в продвижении брендов через Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, собственные каналы YouTube и рекламу на взломанных сайтах по поиску работы и сообществах, чтобы выборочно перенаправлять пользователей из Вьетнама, Южной Кореи, Японии, Тайваня, Сингапура и Австралии на нелегальные сайты потокового вещания спортивных трансляций через систему распределения трафика (TDS).
Также выяснилось, что Saber Squirrel публикует приложения для Android для ColaScore и VSBet в Google Play Store и через учетные записи разработчиков, которые, предположительно, были взломаны. «Это не единичный случай, мы обнаружили множество вариантов этих взломанных учетных записей Play, распространяющих одни и те же приложения, и когда Google блокирует одну, на ее место, похоже, приходит другая», — заявили в Infoblox.
Не менее 31 000 образцов вредоносного ПО, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT и артефакты с сигнатурами программы-вымогателя HiddenTear, взаимодействовали с инфраструктурой Sable Squirrel. Часть доменов, предоставляющих потоковое вещание, также функционирует как командно-контрольные пункты (C2) вредоносного ПО, продолжая при этом показывать посетителям контент в режиме реального времени.
Бренд Xoi Lac TV появился в 2016 году, но первые конфигурации управления и контроля (C2) вредоносного ПО были обнаружены на доменах Sable Squirrel, которые уже предоставляли потоковый контент, только в ноябре 2025 года, что свидетельствовало о переходе от нелегального стриминга и азартных игр к чему-то другому. Считается, что злоумышленник начал приобретать домены для перехвата трафика еще в июне 2023 года.
Интересно, что Sable Squirrel использует так называемую двухэтапную модель работы с доменами: она включает в себя покупку просроченных доменов на аукционах через DropCatch[.]com, GoDaddy, Namecheap и Dynabot, чтобы унаследовать легитимность их предшественников, а также историю регистрации, входящий трафик и обратные ссылки, и новые зарегистрированные похожие домены, используемые для управления стриминговым сервисом.
Ниже перечислены некоторые из доменов Dropcatch, приобретенных компанией Sable Squirrel для незаконной трансляции спортивных событий:
- healthymagination[.]com — инициатива в области здравоохранения, запущенная компанией General Electric в 2009 году.
- maxfactor-international[.]com, косметический бренд, принадлежащий компании Procter & Gamble.
- krogeralbertsons[.]com — домен, созданный для предполагаемого слияния Kroger и Albertsons в 2022 году, но сделка была расторгнута в декабре 2024 года.
- snsystems[.]com, бывшая компания Sony PlayStation, занимавшаяся разработкой инструментов для разработчиков.
- rezilion[.]com, ныне не существующая компания в сфере кибербезопасности, основные активы которой были приобретены GitLab в 2024 году.
- cel-robox[.]com, бывшая компания по производству настольных 3D-принтеров.
Например, было обнаружено, что домен "cel-robox[.]com" был приобретен компанией Saber Squirrel для использования в качестве нелегального стримингового сайта, а также в качестве C2-сервера для Quasar RAT, что подчеркивает двойное назначение этой инфраструктуры. Среди наиболее известных секторов, использующих домены C2 вредоносного ПО, можно назвать образование, ИТ и консалтинг, государственное управление, здравоохранение и банковское дело.
| Три мародёра |
После повторной регистрации домены, используемые для перехвата трафика, быстро превращаются в оружие для вредоносных действий: 24% из них запускаются в тот же день, 76% — в течение семи дней и 94% — к концу двух недель, что свидетельствует об усилиях злоумышленников использовать репутацию доменов и входящий трафик для достижения своих целей.
Хотя конечная цель операции — перенаправить любителей спорта на сайты азартных игр, она делает это с помощью цепочки перенаправлений и маскировки, используя домены типа "6789x[.]site", которые отвечают за перенаправление реальных пользователей на платформы для ставок, в то время как боты и все, кто не является целевой аудиторией, направляются в тупики, чтобы страница ставок оставалась скрытой.
«Sable Squirrel покупает репутацию за домен, подключает его к системе потоковой передачи данных для азартных игр и использует часть тех же доменов в качестве инфраструктуры вредоносного ПО», — отметили в Infoblox. «Sable Squirrel покупает не просто имя. Он покупает преимущество на старте, сохраняя доверие, трафик и обратные ссылки, которые позволяют домену начать работу практически сразу и избегать проверок безопасности, слишком сильно зависящих от исторической репутации».
«Те же самые внутренние сервисы, потоки спортивных данных, инфраструктура обработки изображений и компоненты чата в режиме реального времени, которые обеспечивают работу вьетнамских стриминговых сервисов, также используются в букмекерских конторах на китайском языке и в смежных кампаниях, ориентированных на индонезийскую и русскоязычную аудиторию».
Злоупотребление устаревшими и скомпрометированными доменами.
Sable Squirrel — лишь один из многих злоумышленников, которые «оптом» скупают просроченные домены, чтобы одновременно вести бизнес по потоковой передаче контента и азартным играм, а также запускать вредоносную программу, тем самым открывая для себя несколько источников дохода. Другие — это оппортунистические грабители, которые перехватывают остаточный трафик с просроченных, ранее скомпрометированных доменов, чтобы поддерживать мошеннические и вредоносные экосистемы.
Infoblox отслеживает трех мошеннических схем, преследующих финансовые цели. Они контролируют тысячи доменов, незаконно получают трафик и перепродают его другим сервисам.
- Stuffy Squirrel (активен как минимум с 2020 года; контролирует более 500 доменов), использует систему обнаружения вторжений (TDS) и распространяет вредоносный JavaScript среди посетителей сайта для продажи трафика партнерским рекламным сетям, которые могут показывать всплывающую рекламу и нежелательные push-уведомления, одновременно предоставляя легитимные библиотеки-приманки, такие как Raphaël.js, сканерам, напрямую проверяющим домен dropcatch.
- Shady Squirrel (активен как минимум с июля 2023 года; контролирует более 700 доменов) — русскоязычная группа киберпреступников, которая направляет трафик брокерам первичного доступа и киберпреступникам, таким как Для просмотра ссылки Войди
или Зарегистрируйся а также мошенническим схемам технической поддержки и партнерским маркетинговым сетям, используя Для просмотра ссылки Войдиили Зарегистрируйся . Считается, что SocGholish восстановил доступ к тысячам скомпрометированных сайтов, объединившись с этой группой всего через несколько дней после того, как его инфраструктура была Для просмотра ссылки Войдиили Зарегистрируйся в ходе операции правоохранительных органов. - Swiping Squirrel (активен как минимум с 2022 года; контролирует более 3000 доменов), который направляет свой мошеннический трафик на Для просмотра ссылки Войди
или Зарегистрируйся , которые затем перепродают его для мошенничества или распространения вредоносного ПО, при этом сами не занимаясь распространением вредоносного контента.
«Вместо того чтобы взламывать веб-сайты самостоятельно, эти злоумышленники приобретают домены с истекшим сроком действия и немедленно начинают получать трафик из цепочек заражения, оставленных их предшественниками», — Для просмотра ссылки Войди
«В результате начинается гонка за жертвами: один и тот же скомпрометированный домен может быть перенаправлен различными злоумышленниками, использующими перехватчик атак, в зависимости от характеристик посетителей сайта, времени посещения и других факторов».
Для просмотра ссылки Войди
Последнее редактирование: