Hackers besteden bijna $7 miljoen aan verlopen domeinen om verkeer om te leiden naar oplichting en malware

Bedreigingsactoren verwerven verlopen domeinen om websiteverkeer en reputatie te erven en slachtoffers op grote schaal door te sturen naar oplichting en malware.

DNS-dreigingsinformatiebedrijf Infoblox heeft de naam gegeven dropcatch-domeinen naar degenen die een tweede kans krijgen, waarbij een verlopen domein beschikbaar komt voor registratie en vervolgens wordt opgepikt door een andere partij.

Tijdens de eerste helft van 2026 werden elke dag 50.400 dropcatch-domeinen opnieuw geregistreerd in de generieke topniveaudomeinen (gTLD’s) zoals “.com” alleen al, een cijfer dat oploopt tot ongeveer 65.000 als rekening wordt gehouden met landcode-topniveaudomeinen (ccTLD’s). Deze zijn goed voor bijna 20% van alle dagelijkse gTLD- en ccTLD-registraties, wat betekent dat één op de vijf nieuw geregistreerde domeinen een dropcatch-domein is.

“Deze domeinen kunnen bijzonder interessant en zelfs gevaarlijk zijn, omdat ze reputatie en soms connecties uit hun vorige leven erven”, zei Infoblox in een uitgebreid driedelig rapport gedeeld met The Hacker News. “Onderzoekers, beveiligingsproducten en op reputatie gebaseerde algoritmen kunnen er gunstiger tegenover staan ​​dan een werkelijk gloednieuwe registratie. Bedreigingsactoren weten dit en profiteren ervan.”

Uit de analyse van het cyberbeveiligingsbedrijf blijkt dat .net en .xyz koploper zijn als het gaat om dropcatch-activiteit op TLD-niveau, en .com voorbijstreven, dat op de derde plaats komt. Andere prominente TLD’s zijn .org, .vip, .online, .store, .site, .app en .shop. De meeste van deze domeinen worden opnieuw geregistreerd via registrars zoals GoDaddy, Namecheap en DropCatch.com, waarbij elk 5.246, 4.385 en 3.568 gemiddelde dagelijkse dropcatch-domeinen voor zijn rekening neemt.

Eén aspect dat de moeite waard is om te benadrukken is dat hoewel de redenen waarom een ​​domein verloopt kunnen variëren, de meeste gTLD’s zich houden aan een beleid voor registratieherstel dat bestaande registranten de kans geeft om het verlopen domein binnen een specifiek tijdsbestek te vernieuwen. En wanneer deze respijtperiode is verstreken, wordt het domein vrijgegeven en is het opnieuw beschikbaar voor registratie.

Dit is waar aangepaste drop-vangdiensten zoals DropCatch.com in het spel komen, omdat ze domeinen volgen die bijna uit het register worden verwijderd en automatisch proberen ze zo snel mogelijk te registreren namens klanten die een nabestelling plaatsen om ze te beveiligen. Mochten meerdere partijen interesse tonen en er is meer dan één nabestelling voor hetzelfde domein, dan gaan ze naar een openbare veiling waar de persoon of partij met het hoogste bod het domein wint.

“Elke dag komen er 60.000 – 85.000 .com- en .net-domeinnamen beschikbaar via de ‘Daily Drop'”, aldus DropCatch.com op zijn website. “The Drop is een uiterst competitieve markt waar geavanceerde computeralgoritmen een opmerkelijk voordeel hebben door de precieze milliseconde te detecteren waarop een domeinnaam beschikbaar komt voor registratie en honderden opeenvolgende aankooppogingen tegelijk uit te voeren.”

In sommige gevallen kunnen deze veilingen plaatsvinden lang voordat de domeinen worden vrijgegeven aan de registerpool, waardoor gebruikers een manier hebben om door een lijst met domeinen te bladeren die bijna verlopen, de huidige biedingen te bekijken en de domeinen te markeren die interesse hebben gewekt. Dit roept natuurlijk de vraag op: wie vangt ze?

Eekhoorns en aaseters: wanneer vertrouwensoverdracht een veiligheidsprobleem wordt

Terwijl verdedigers opzettelijk dergelijke verlopen domeinen onderscheppen als voorzorgsmaatregel om toekomstig misbruik tegen te gaan, kunnen domeininvesteerders zich ook bezighouden met het kopen, vasthouden en doorverkopen van internetdomeinnamen met winstoogmerk. Deze drop-vangst kan echter een ernstig probleem vormen wanneer een slechte actor de controle verkrijgt over een domein met een geschiedenis.

“Specifiek voor bedreigingsactoren is de geërfde reputatie niet het enige dat waardevol is aan het verwerven van een verwijderd domein”, legt Infoblox uit. “Ze worden ook geleverd met een verscheidenheid aan slepende verbindingen: e-mail bedoeld voor de oorspronkelijke domeinhouder, zoekresultaten in de cache, geërfd webverkeer en in sommige gevallen een kant-en-klaar platform voor code-injectie op reeds gecompromitteerde sites. Achtergebleven DNS-records kunnen ook kansen creëren voor bedreigingsactoren.”

Eén van die bedreigingsactoren is Sable Squirrel, die naar schatting tot nu toe bijna zeven miljoen dollar heeft uitgegeven aan verlopen domeinen om een ​​criminele onderneming op te bouwen die illegale sportstreaming, online gokpromotie en malware-infrastructuur omvat.

“Met dat geld kun je verouderde registratiegeschiedenis, backlinks, restverkeer en het soort reputatiesignalen kopen dat veel verdedigingen nog steeds beschouwen als indicaties van betrouwbaarheid”, voegde het dreigingsinformatiebureau eraan toe. Er zijn aanwijzingen dat Vietnam het epicentrum van de operatie is en sterke overlap vertoont met Xoi Lac TV, een illegaal streamingnetwerk dat eerder deze maand door de Vietnamese autoriteiten werd ontmanteld.

In totaal verzamelt de bedreigingsacteur (vandaar de eekhoornnaam) meer dan 10.000 domeinen, waarvan de meeste fungeren als ruggengraat voor een grote Aziatische sportpiraterijoperatie onder merken als Xoilac, Cakhia, 90phut, Socolive en MiTom. Volgens Infoblox fungeren deze platforms als acquisitiekanalen om “fans terug te laten komen” terwijl ze worden gebruikt om gokdiensten zoals VSBet, ColaScore en 8xbet Sable Squirrel te promoten.

Het plan omvat in wezen het promoten van de merken via Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, eigen YouTube-kanalen en advertenties op gecompromitteerde vacaturesites en communitysites om gebruikers in Vietnam, Zuid-Korea, Japan, Taiwan, Singapore en Australië selectief om te leiden naar illegale sites voor sportstreaming via een verkeersdistributiesysteem (TDS).

Er is ook vastgesteld dat Sabre Squirrel Android-apps voor ColaScore en VSBet publiceert in de Google Play Store en via ontwikkelaarsaccounts waarvan wordt vermoed dat ze zijn gecompromitteerd. “Dit is niet eenmalig, we hebben veel varianten van deze gecompromitteerde Play-accounts gevonden die dezelfde apps distribueren, en wanneer Google er één opschort, lijkt een ander de plaats in te nemen”, aldus Infoblox.

Niet minder dan 31.000 malwaremonsters, waaronder Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT en artefacten met de handtekeningen van de HiddenTear-ransomware, hebben gecommuniceerd met de infrastructuur van Sable Squirrel. Een subset van de streamingdomeinen functioneert ook als malware command-and-control (C2), zelfs als ze live streaming-inhoud aan bezoekers blijven presenteren.

Het merk Xoi Lac TV ontstond in 2016, maar pas in november 2025 verschenen de eerste malware-C2-configuraties op Sable Squirrel-domeinen die al streaming-inhoud aanboden, wat een verschuiving aangaf die verder ging dan illegale streaming en gokken. Er wordt aangenomen dat de bedreigingsacteur al in juni 2023 is begonnen met het kopen van dropcatch-domeinen.

Interessant is dat Sable Squirrel werkt met wat is beschreven als een domeinmodel met twee sporen: (1) een waarbij verlopen domeinen worden gekocht op veilingen via DropCatch.com, GoDaddy, Namecheap en Dynabot om de legitimiteit van hun voorgangers te erven, samen met hun registratiegeschiedenis, inkomend verkeer en backlinks, en (2) een ander dat nieuw geregistreerde lookalikes gebruikt om de streamingvloot te runnen.

Enkele van de dropcatch-domeinen die Sable Squirrel heeft verworven voor illegale sportstreaming, worden hieronder vermeld:

  • healthymagination(.)com, een gezondheidsinitiatief gelanceerd door General Electric in 2009
  • maxfactor-international(.)com, een cosmeticamerk dat eigendom is van Procter & Gamble
  • krogeralbertsons(.)com, een domein gemaakt voor de voorgestelde fusie van Kroger en Albertsons in 2022 voordat de deal in december 2024 werd beëindigd
  • snsystems(.)com, een voormalig bedrijf voor Sony PlayStation-ontwikkelaarstools
  • rezilion(.)com, een inmiddels ter ziele gegane cyberbeveiligingsbedrijf waarvan de kernactiva in 2024 door GitLab werden gekocht
  • cel-robox(.)com, een voormalig desktop 3D-printerbedrijf

Er is bijvoorbeeld ontdekt dat het domein “cel-robox(.)com” door Sabre Squirrel is gekocht om het uit te voeren als een illegale streaming-site en als een C2-server voor Quasar RAT, wat het tweeledige karakter van de infrastructuur benadrukt. Enkele van de prominente sectoren waarvan is vastgesteld dat ze de C2-domeinen van malware bereiken, zijn onder meer het onderwijs, IT en consultancy, de overheid, de gezondheidszorg en het bankwezen.

Eenmaal opnieuw geregistreerd, worden de dropcatch-domeinen snel ingezet voor kwaadwillende activiteiten: 24% gaat dezelfde dag live, 76% na zeven dagen en 94% tegen het einde van twee weken, wat aangeeft dat de bedreigingsactoren proberen te profiteren van de reputatie van de domeinen en het inkomend verkeer om hun doelen te bereiken.

Hoewel het einddoel van de operatie is om sportfans naar goksites te leiden, gebeurt dit via een omleidings- en cloakingketen met domeinen als ‘6789x(.)site’, die verantwoordelijk is voor het doorsturen van echte kijkers naar de gokplatforms terwijl bots en iedereen die niet het beoogde doelwit is, naar doodlopende wegen worden gestuurd, zodat de gokpagina verborgen blijft.

“Sable Squirrel koopt de reputatie van het domein, sluit deze aan op een streaming-naar-gokmachine en maakt gebruik van een deel van dezelfde domeinen als de malware-infrastructuur”, aldus Infoblox. “Sable Squirrel koopt niet alleen een naam. Het koopt een voorsprong, met resterend vertrouwen, verkeer en backlinks waardoor het domein vrijwel onmiddellijk aan de slag gaat en veiligheidscontroles worden omzeild die te zwaar leunen op historische reputatie.”

“Dezelfde back-enddiensten, sportdatafeeds, beeldinfrastructuur en livechatcomponenten die de Vietnamese streamingvloot aandrijven, duiken ook op rond Chineestalige gokmerken en aangrenzende campagnes gericht op Indonesisch en Russisch sprekend publiek.”

Misbruik van verlopen, gecompromitteerde domeinen

Sable Squirrel is slechts een van de vele bedreigingsactoren die verlopen domeinen in ‘groothandel’ verwerven om tegelijkertijd een streaming-to-gokbedrijf en een malware-operatie te runnen, waardoor op effectieve wijze meerdere inkomstenstromen worden ontsloten. Anderen zijn opportunistische aaseters die restverkeer kapen van verlopen, eerder gecompromitteerde domeinen om zwendel- en malware-ecosystemen aan te drijven.

Infoblox volgt drie financieel gemotiveerde aaseters, die duizenden domeinen controleren en op frauduleuze wijze het verkeer verwerven en het doorverkopen aan andere diensten –

  • Stuffy Squirrel (actief sinds minstens 2020; beheert meer dan 500 domeinen), die een TDS beheert en kwaadaardig JavaScript aan sitebezoekers levert om verkeer te verkopen aan aangesloten advertentienetwerken die popunder-advertenties en ongewenste pushmeldingen kunnen weergeven, terwijl legitieme lokbibliotheken zoals Raphaël.js worden aangeboden aan scanners die het dropcatch-domein rechtstreeks onderzoeken.
  • Shady Squirrel (actief sinds ten minste juli 2023; beheert meer dan 700 domeinen), een Russisch sprekende bedreigingsacteur die verkeer stuurt naar makelaars voor initiële toegang en cybercriminelen zoals SocGholish en naar oplichtingspraktijken en aangesloten marketingnetwerken die gebruik maken van Keitaro-servers. Er wordt aangenomen dat SocGholish weer toegang heeft gekregen tot duizenden gecompromitteerde sites door samen te werken met de bedreigingsacteur, slechts enkele dagen nadat de infrastructuur was verstoord tijdens een wetshandhavingsoperatie.
  • Swiping Squirrel (actief sinds minstens 2022; beheert meer dan 3.000 domeinen), die hun frauduleuze verkeer naar zero-click-advertentieplatforms stuurt, die het vervolgens doorverkopen voor oplichting of malware, zonder zelf betrokken te zijn bij de distributie van kwaadaardige inhoud.

“In plaats van zelf websites in gevaar te brengen, verwerven deze actoren verlopen domeinen en beginnen ze onmiddellijk verkeer te ontvangen van de infectieketens die hun voorgangers hebben achtergelaten”, aldus Infoblox. “Vervolgens injecteren ze hun eigen inhoud. Het zijn in feite aaseters.”

“Het resultaat is een race om slachtoffers te werven: hetzelfde gecompromitteerde domein kan worden omgeleid door verschillende dropcatch-actoren, afhankelijk van de bezoekerskenmerken, timing en andere factoren van de website.”

Thijs Van der Does