Cybercriminelen kopen op grote schaal verlopen domeinnamen op om de reputatie en het bestaande verkeer van de vorige eigenaar te erven — en zetten die vervolgens in voor scams en malware. Dreigingsonderzoeker Infoblox noemt dit “dropcatch domains”: domeinen die vrijkomen zodra een eigenaar vergeet te verlengen, en die daarna door een andere partij worden opgepikt.
De cijfers zijn groter dan verwacht. Wereldwijd worden dagelijks zo’n 50.400 dropcatch-domeinen geregistreerd binnen generieke topleveldomeinen zoals .com, oplopend tot circa 65.000 inclusief landcodedomeinen — bijna één op de vijf nieuwe registraties. De extensies .net en .xyz worden het vaakst misbruikt, gevolgd door .com, .org, .vip, .online, .store, .site, .app en .shop.
Eén operatie springt eruit: Sable Squirrel gaf bijna 7 miljoen dollar uit aan meer dan 10.000 verlopen domeinen, om een crimineel netwerk op te bouwen rond illegale sportstreams, online gokken en malware-infrastructuur. Onder de opgekochte domeinen zaten voormalige bedrijfsnamen als healthymagination[.]com (een gezondheidsinitiatief van General Electric), maxfactor-international[.]com (van Procter & Gamble) en cel-robox[.]com (een voormalige 3D-printerfabrikant) — namen die nog jarenlang vertrouwen en zoekverkeer meedragen. Infoblox trof 31.000 malwaresamples aan die met de infrastructuur van Sable Squirrel communiceerden, waaronder varianten van Quasar RAT, AsyncRAT, DCRat en NanoCore.
De omzetting naar kwaadaardig gebruik gaat snel: 24% van de heropgekochte domeinen gaat dezelfde dag nog live, 76% binnen een week en 94% binnen twee weken. Naast Sable Squirrel identificeerde Infoblox drie vergelijkbare operaties — Stuffy Squirrel, Shady Squirrel en Swiping Squirrel — die samen duizenden domeinen beheren en verkeer doorsluizen naar malware, techsupportscams en advertentienetwerken.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.