Угрозы Киберпреступность Хакеры потратили почти 7 миллионов долларов на домены с истекшим сроком действия, чтобы перенаправить трафик на мошеннические сайты и вредоносное ПО.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108







Злоумышленники приобретают домены с истекшим сроком действия, чтобы перенаправить трафик и репутацию своих веб-сайтов на мошеннические сайты и вредоносное ПО в больших масштабах.
Компания Infoblox, специализирующаяся на анализе угроз DNS, назвала так домены, получившие второй шанс, когда истекший срок действия домена становится доступным для регистрации, а затем его перехватывает другая сторона.
В первой половине 2026 года ежедневно перерегистрировалось 50 400 доменов типа dropcatch только в общих доменах верхнего уровня (gTLD), таких как ".com", а с учетом доменов верхнего уровня с кодом страны (ccTLD) эта цифра возрастает примерно до 65 000. На них приходится почти 20 долларов от всех ежедневных регистраций в gTLD и ccTLD, что означает, что каждый пятый вновь зарегистрированный домен является доменом типа dropcatch.
«Эти домены могут быть особенно интересными, даже опасными, потому что они наследуют репутацию, а иногда и связи от своей предыдущей жизни», — Для просмотра ссылки Войди или Зарегистрируйся в исчерпывающем отчете Infoblox, предоставленном The Hacker News. «Исследователи, продукты безопасности и алгоритмы, основанные на репутации, могут рассматривать их более благосклонно, чем действительно новые регистрации. Злоумышленники знают об этом и пользуются этим».
Анализ компании, занимающейся кибербезопасностью, показывает, что домены .net и .xyz лидируют по активности перехвата (dropcatch) на уровне TLD, опережая .com, который занимает третье место. Другие известные TLD включают .org, .vip, .online, .store, .site, .app и .shop. Большинство этих доменов перерегистрируются через регистраторов, таких как GoDaddy, Namecheap и DropCatch.com, причем на каждого из них приходится в среднем 5246, 4385 и 3568 перехватываемых доменов в день.
Стоит отметить, что, хотя причины истечения срока действия домена могут быть разными, большинство gTLD придерживаются политики восстановления регистрации, которая предоставляет существующим регистрантам возможность продлить срок действия истекшего домена в течение определенного периода времени. И по истечении этого льготного периода домен освобождается и снова становится доступным для регистрации.
Здесь вступают в игру специализированные сервисы перехвата доменов, такие как DropCatch.com, которые отслеживают домены, приближающиеся к удалению из реестра, и автоматически пытаются зарегистрировать их как можно скорее от имени клиентов, оформивших предварительный заказ на их резервирование. Если несколько сторон проявляют интерес, и на один и тот же домен оформлено более одного предварительного заказа, домен выставляется на Для просмотра ссылки Войди или Зарегистрируйся где побеждает тот, кто предложит самую высокую цену.

«Каждый день на «Ежедневном дропе» появляется от 60 000 до 85 000 доменных имен .com и .net», — Для просмотра ссылки Войди или Зарегистрируйся DropCatch.com на своем сайте. «Доп — это чрезвычайно конкурентный рынок, где продвинутые компьютерные алгоритмы обладают значительным преимуществом, определяя точную миллисекунду, в которую доменное имя становится доступным для регистрации, и одновременно предпринимая сотни последовательных попыток покупки».

В некоторых случаях эти аукционы могут проводиться задолго до того, как домены будут переданы в пул реестра, предоставляя пользователям возможность просматривать список доменов, срок действия которых подходит к концу, видеть текущие ставки и отмечать те, которые вызвали интерес. Естественно, возникает вопрос: кто их проводит?


Белки и падальщики: когда передача доверия становится проблемой безопасности​


Хотя специалисты по защите намеренно отслеживают Для просмотра ссылки Войди или Зарегистрируйся в качестве Для просмотра ссылки Войди или Зарегистрируйся для предотвращения будущих злоупотреблений, инвесторы в домены также могут Для просмотра ссылки Войди или Зарегистрируйся покупкой, хранением и перепродажей интернет-доменных имен с целью получения прибыли. Однако такое отслеживание может представлять серьезную опасность, когда злоумышленник получает контроль над доменом с историей.


«Для злоумышленников, в частности, ценным преимуществом приобретения домена, является не только унаследованная репутация, — поясняют в Infoblox. — Они также обладают множеством остаточных связей: электронные письма, предназначенные для первоначального владельца домена, кэшированные результаты поиска, унаследованный веб-трафик, а в некоторых случаях — готовая платформа для внедрения кода на уже скомпрометированные сайты. Остаточные DNS-записи также могут создавать возможности для злоумышленников».



Одним из таких злоумышленников является Sable Squirrel, которая, по оценкам, потратила на данный момент почти 7 миллионов долларов на домены с истекшим сроком действия для создания преступной организации, занимающейся незаконной трансляцией спортивных соревнований, продвижением онлайн-азартных игр и созданием инфраструктуры вредоносного ПО.


«Эти деньги позволяют приобрести устаревшую историю регистрации, обратные ссылки, остаточный трафик и своего рода репутационные сигналы, которые многие системы защиты до сих пор рассматривают как признаки надежности», — добавила компания, занимающаяся анализом угроз. Доказательства указывают на то, что эпицентром операции является Вьетнам, имеющий много общего с Для просмотра ссылки Войди или Зарегистрируйся , Для просмотра ссылки Войди или Зарегистрируйся , которая была Для просмотра ссылки Войди или Зарегистрируйся вьетнамскими властями в начале марта этого года.


В общей сложности, этот злоумышленник (отсюда и прозвище «белка») владеет более чем 10 000 доменами, большинство из которых служат основой для крупной азиатской операции по пиратству в сфере спортивных ставок под такими брендами, как Xoilac, Cakhia, 90phut, Socolive и MiTom. По данным Infoblox, эти платформы выступают в качестве каналов привлечения клиентов, чтобы «фанаты возвращались», и одновременно используются для продвижения букмекерских сервисов, таких как VSBet, ColaScore и 8xbet. Sable Squirrel действует в тандеме.


Суть схемы заключается в продвижении брендов через Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, собственные каналы YouTube и рекламу на взломанных сайтах по поиску работы и сообществах, чтобы выборочно перенаправлять пользователей из Вьетнама, Южной Кореи, Японии, Тайваня, Сингапура и Австралии на нелегальные сайты потокового вещания спортивных трансляций через систему распределения трафика (TDS).


Также выяснилось, что Saber Squirrel публикует приложения для Android для ColaScore и VSBet в Google Play Store и через учетные записи разработчиков, которые, предположительно, были взломаны. «Это не единичный случай, мы обнаружили множество вариантов этих взломанных учетных записей Play, распространяющих одни и те же приложения, и когда Google блокирует одну, на ее место, похоже, приходит другая», — заявили в Infoblox.



Не менее 31 000 образцов вредоносного ПО, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT и артефакты с сигнатурами программы-вымогателя HiddenTear, взаимодействовали с инфраструктурой Sable Squirrel. Часть доменов, предоставляющих потоковое вещание, также функционирует как командно-контрольные пункты (C2) вредоносного ПО, продолжая при этом показывать посетителям контент в режиме реального времени.


Бренд Xoi Lac TV появился в 2016 году, но первые конфигурации управления и контроля (C2) вредоносного ПО были обнаружены на доменах Sable Squirrel, которые уже предоставляли потоковый контент, только в ноябре 2025 года, что свидетельствовало о переходе от нелегального стриминга и азартных игр к чему-то другому. Считается, что злоумышленник начал приобретать домены для перехвата трафика еще в июне 2023 года.


Интересно, что Sable Squirrel использует так называемую двухэтапную модель работы с доменами: она включает в себя покупку просроченных доменов на аукционах через DropCatch[.]com, GoDaddy, Namecheap и Dynabot, чтобы унаследовать легитимность их предшественников, а также историю регистрации, входящий трафик и обратные ссылки, и новые зарегистрированные похожие домены, используемые для управления стриминговым сервисом.


Ниже перечислены некоторые из доменов Dropcatch, приобретенных компанией Sable Squirrel для незаконной трансляции спортивных событий:


  • healthymagination[.]com — инициатива в области здравоохранения, запущенная компанией General Electric в 2009 году.
  • maxfactor-international[.]com, косметический бренд, принадлежащий компании Procter & Gamble.
  • krogeralbertsons[.]com — домен, созданный для предполагаемого слияния Kroger и Albertsons в 2022 году, но сделка была расторгнута в декабре 2024 года.
  • snsystems[.]com, бывшая компания Sony PlayStation, занимавшаяся разработкой инструментов для разработчиков.
  • rezilion[.]com, ныне не существующая компания в сфере кибербезопасности, основные активы которой были приобретены GitLab в 2024 году.
  • cel-robox[.]com, бывшая компания по производству настольных 3D-принтеров.

Например, было обнаружено, что домен "cel-robox[.]com" был приобретен компанией Saber Squirrel для использования в качестве нелегального стримингового сайта, а также в качестве C2-сервера для Quasar RAT, что подчеркивает двойное назначение этой инфраструктуры. Среди наиболее известных секторов, использующих домены C2 вредоносного ПО, можно назвать образование, ИТ и консалтинг, государственное управление, здравоохранение и банковское дело.


Три мародёра

После повторной регистрации домены, используемые для перехвата трафика, быстро превращаются в оружие для вредоносных действий: 24% из них запускаются в тот же день, 76% — в течение семи дней и 94% — к концу двух недель, что свидетельствует об усилиях злоумышленников использовать репутацию доменов и входящий трафик для достижения своих целей.


Хотя конечная цель операции — перенаправить любителей спорта на сайты азартных игр, она делает это с помощью цепочки перенаправлений и маскировки, используя домены типа "6789x[.]site", которые отвечают за перенаправление реальных пользователей на платформы для ставок, в то время как боты и все, кто не является целевой аудиторией, направляются в тупики, чтобы страница ставок оставалась скрытой.


«Sable Squirrel покупает репутацию за домен, подключает его к системе потоковой передачи данных для азартных игр и использует часть тех же доменов в качестве инфраструктуры вредоносного ПО», — отметили в Infoblox. «Sable Squirrel покупает не просто имя. Он покупает преимущество на старте, сохраняя доверие, трафик и обратные ссылки, которые позволяют домену начать работу практически сразу и избегать проверок безопасности, слишком сильно зависящих от исторической репутации».

«Те же самые внутренние сервисы, потоки спортивных данных, инфраструктура обработки изображений и компоненты чата в режиме реального времени, которые обеспечивают работу вьетнамских стриминговых сервисов, также используются в букмекерских конторах на китайском языке и в смежных кампаниях, ориентированных на индонезийскую и русскоязычную аудиторию».


Злоупотребление устаревшими и скомпрометированными доменами.​


Sable Squirrel — лишь один из многих злоумышленников, которые «оптом» скупают просроченные домены, чтобы одновременно вести бизнес по потоковой передаче контента и азартным играм, а также запускать вредоносную программу, тем самым открывая для себя несколько источников дохода. Другие — это оппортунистические грабители, которые перехватывают остаточный трафик с просроченных, ранее скомпрометированных доменов, чтобы поддерживать мошеннические и вредоносные экосистемы.


Infoblox отслеживает трех мошеннических схем, преследующих финансовые цели. Они контролируют тысячи доменов, незаконно получают трафик и перепродают его другим сервисам.


  • Stuffy Squirrel (активен как минимум с 2020 года; контролирует более 500 доменов), использует систему обнаружения вторжений (TDS) и распространяет вредоносный JavaScript среди посетителей сайта для продажи трафика партнерским рекламным сетям, которые могут показывать всплывающую рекламу и нежелательные push-уведомления, одновременно предоставляя легитимные библиотеки-приманки, такие как Raphaël.js, сканерам, напрямую проверяющим домен dropcatch.
  • Shady Squirrel (активен как минимум с июля 2023 года; контролирует более 700 доменов) — русскоязычная группа киберпреступников, которая направляет трафик брокерам первичного доступа и киберпреступникам, таким как Для просмотра ссылки Войди или Зарегистрируйся а также мошенническим схемам технической поддержки и партнерским маркетинговым сетям, используя Для просмотра ссылки Войди или Зарегистрируйся . Считается, что SocGholish восстановил доступ к тысячам скомпрометированных сайтов, объединившись с этой группой всего через несколько дней после того, как его инфраструктура была Для просмотра ссылки Войди или Зарегистрируйся в ходе операции правоохранительных органов.
  • Swiping Squirrel (активен как минимум с 2022 года; контролирует более 3000 доменов), который направляет свой мошеннический трафик на Для просмотра ссылки Войди или Зарегистрируйся , которые затем перепродают его для мошенничества или распространения вредоносного ПО, при этом сами не занимаясь распространением вредоносного контента.

«Вместо того чтобы взламывать веб-сайты самостоятельно, эти злоумышленники приобретают домены с истекшим сроком действия и немедленно начинают получать трафик из цепочек заражения, оставленных их предшественниками», — Для просмотра ссылки Войди или Зарегистрируйся Infoblox . «Затем они внедряют свой собственный контент. По сути, они являются мародёрами».


«В результате начинается гонка за жертвами: один и тот же скомпрометированный домен может быть перенаправлен различными злоумышленниками, использующими перехватчик атак, в зависимости от характеристик посетителей сайта, времени посещения и других факторов».

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование:
Реакции: Nowheretogo