Aanvallers zetten verlopen internetdomeinen in voor criminele activiteiten
Een groep onbekende dreigingsactoren koopt op grote schaal verlopen internetdomeinen op en hergebruikt voor criminele activiteiten. Deze activiteiten varieren van illegale streaming en gokken tot malwareverspreiding.
Dit meldt Infoblox Threat Intel. Volgens het onderzoek verlopen dagelijks tienduizenden internetdomeinen, waarna ze weer beschikbaar komen voor registratie. In de eerste helft van 2026 werden dagelijks ongeveer 65.000 van dergelijke domeinen opnieuw geregistreerd, goed voor bijna 20 procent van alle dagelijks waargenomen nieuwe domeinen. Wie deze domeinen koopt, erft daarmee ook het vertrouwen, de backlinks en het webverkeer van de vorige eigenaar. Naast legitieme domeinen bestaat er ook een markt voor domeinen die eerder al voor kwaadaardige doeleinden zijn ingezet.
Een van de blootgelegde actoren kreeg de naam Sable Squirrel. Deze zou meer dan 7 miljoen dollar hebben geïnvesteerd in de aankoop van ruim 10.000 verlopen domeinen. Die domeinen vormen volgens de onderzoekers de basis van een crimineel ecosysteem voor illegale streaming, online gokken en malwareverspreiding. Opvallend is dat dezelfde infrastructuur wordt gebruikt voor het beheer van command-and-control-knooppunten voor meerdere remote access trojans naast de illegale content.
Overname van bekende kwaadaardige domeinen
Waar Sable Squirrel vooral legitieme domeinen koopt vanwege hun goede reputatie, blijken andere actoren juist domeinen over te nemen die al bekendstonden als kwaadaardig en eerder deel uitmaakten van gecompromitteerde websites. Bij drie andere nieuw geïdentificeerde actoren troffen de onderzoekers duizenden van dergelijke domeinen aan, ingebed in tienduizenden gecompromitteerde websites die bezoekers nog altijd doorsturen naar uiteenlopende kwaadaardige payloads.
Een van deze actoren, door de onderzoekers Shady Squirrel genoemd, leidt potentiële slachtoffers naar SocGholish, de infrastructuur voor nepupdates die in juni 2026 doelwit was van Operation Endgame. Deze actor verspreidde eerder malware via scareware en callcenters, voordat hij in juli een samenwerking aanging met TA569, de operator achter SocGholish.
Driedelige serie
Het onderzoek is uitgewerkt in een driedelige publicatiereeks van Infoblox Threat Intel. Het eerste deel gaat in op de manier waarop dropcatch-domeinen na het verlopen van hun registratie hun vertrouwen, reputatie en verkeer behouden, en welke mogelijkheden voor misbruik dat oplevert. Het tweede deel beschrijft de operatie van Sable Squirrel. Het derde deel schetst het profiel van drie andere actoren, Stuffy Squirrel, Shady Squirrel en Swiping Squirrel, die verlopen kwaadaardige domeinen overnemen om verkeer van slachtoffers van eerder gecompromitteerde websites over te nemen en door te sturen naar scams, malware en advertentiefraude. Samen tonen deze bevindingen hoe dreigingsactoren profiteren van infrastructuur die door andere cybercriminelen is opgebouwd.
“Het enorme aantal dropcatch-domeinen is verbijsterend. We wisten dat kwaadwillenden verlopen domeinen kopen om ze opnieuw te gebruiken, maar er was nog weinig bekend over de manier waarop ze werden ingezet en hoeveel geld dreigingsactoren bereid zijn eraan uit te geven”, aldus Dr. Renée Burton, VP van Infoblox Threat Intel. “Verlopen domeinen kunnen een snelle route naar zowel vertrouwen als verkeer bieden. Daardoor vormen dropcatch-domeinen een groter risico dan het gemiddelde nieuw geregistreerde domein.”