Хакеры тратят миллионы долларов на старые домены для перенаправления трафика на вредоносные сайты

Хакеры тратят миллионы долларов на старые домены для перенаправления трафика на вредоносные сайты

изображение: grok

Киберпреступники нашли способ покупать не просто адреса сайтов, а готовую цифровую репутацию. Группировка Sable Squirrel потратила почти 7 млн долларов на домены с истёкшей регистрацией, превратив их в инфраструктуру для нелегальных трансляций, рекламы азартных сервисов и распространения вредоносного ПО. Схема оказалась массовой — ежедневно в популярных доменных зонах перерегистрируется около 50 400 освободившихся адресов.

Специалисты Infoblox назвали такие адреса dropcatch domains. После окончания регистрации домен снова становится доступным, а специализированные сервисы автоматически перехватывают его в момент освобождения. Если желающих несколько, начинается аукцион. Победитель получает вместе с именем накопленную историю — старые ссылки, репутационные сигналы, остаточный трафик и позиции в поисковой выдаче.

Именно этот «капитал» и представляет главную ценность для злоумышленников. Только что зарегистрированный адрес выглядит подозрительно для систем защиты, а старый домен приносит с собой годами накопленный послужной список.

Стоит обратить внимание, что после повторной регистрации 24% таких доменов начинают использоваться уже в тот же день, за неделю доля активированных адресов достигает 76%, а за две недели — 94%.

В распоряжении Sable Squirrel находится более 10 000 адресов. Значительная часть работает как инфраструктура нелегальных спортивных трансляций под брендами:

  • Xoilac;
  • Cakhia;
  • 90phut;
  • Socolive;
  • MiTom.

Исследователи связывают деятельность группировки с Вьетнамом и обнаруживают пересечения с сетью Xoi Lac TV, инфраструктуру которой вьетнамские власти ликвидировали в марте 2026 года. Аудиторию привлекают через Facebook, Instagram, Reddit, Twitch и YouTube, а часть посетителей направляется к букмекерским сервисам VSBet, ColaScore и 8xbet.

Дальше в дело вступает система распределения трафика TDS. Она анализирует посетителя и отправляет его по разным направлениям. Житель Вьетнама, Южной Кореи, Японии, Тайваня или Австралии получит спортивную трансляцию либо предложение перейти на букмекерский ресурс. Бот поисковой системы увидит совершенно другой результат. Реальное содержимое сайта остаётся менее заметным для автоматизированных проверок.

Схема опасна и для российских пользователей — тот же механизм маскировки позволяет злоумышленникам направлять посетителей на фишинговые страницы, мошеннические сервисы или заражённые ресурсы независимо от географии.

Инфраструктура Sable Squirrel связана как минимум с 31 000 образцов вредоносного ПО. Среди них:

  • Quasar RAT;
  • AsyncRAT;
  • DCRat;
  • NanoCore;
  • Remcos RAT;
  • njRAT.

Показателен пример домена cel-robox.com. Когда-то он принадлежал компании, связанной с настольными 3D-принтерами. После перехвата адрес использовался одновременно для нелегальных спортивных трансляций и работы инфраструктуры Quasar RAT. Другие перехваченные домены имеют не менее любопытное прошлое — healthymagination.com был связан с инициативой General Electric, maxfactor-international.com с косметическим брендом Procter & Gamble, а krogeralbertsons.com создавался для несостоявшегося объединения торговых сетей.

Sable Squirrel не ограничилась сайтами. Infoblox обнаружила приложения Android, связанные с ColaScore и VSBet, часть которых распространялась через Google Play. Некоторые учётные записи разработчиков, по оценке компании, могли быть скомпрометированы. После блокировки одного аккаунта появлялся другой, через который распространялись те же приложения или их новые варианты.

Интересно, что первые признаки вредоносной активности на доменах Sable Squirrel появились в ноябре 2025 года, при этом сама группировка начала активно приобретать освобождавшиеся адреса ещё в июне 2023 года.

Для российских пользователей риск состоит в том, что привычные защитные механизмы браузеров и антивирусов могут не сработать против старых доменов с чистой историей. Знакомо выглядящий адрес не вызовет подозрений ни у человека, ни у автоматической системы.

Один из доменов цепочки, 6789x.site, работает как распределитель трафика. Для человека это спортивная трансляция, для другого посетителя — букмекерская страница, для автоматического анализатора — пустая страница или безопасный результат. Настоящий контент показывается только целевой аудитории через cloaking и цепочки перенаправлений.

Проблема не решается запретом повторной регистрации. Свободные домены являются нормальной частью работы интернета, а система восстановления адресов нужна легальному бизнесу. Специалисты по безопасности сами покупают подобные адреса, чтобы не дать злоумышленникам завладеть ими. Вопрос стоит иначе — как отличить безобидного нового владельца от человека, который пришёл за чужой цифровой репутацией.

Ранее сообщалось, что хакерская группа Cl0p объявила о краже данных примерно у 50 организаций, среди которых Shell, Philips, General Electric и Fiserv. Атака завязана на уязвимости в корпоративных платформах PTC Windchill и FlexPLM, применяемых в инженерии, производстве и управлении жизненным циклом продукции. Часть компаний уже подтвердила попытки проникновения, независимой оценки объёма украденной информации пока нет.

Эксперты CISOCLUB считают, что модель Sable Squirrel меняет саму экономику киберпреступности. Злоумышленники перестают покупать только серверы и вредоносное ПО — теперь они приобретают доверие. Старый домен экономит месяцы на раскрутке инфраструктуры и позволяет обойти часть автоматических проверок.

Российским компаниям стоит внимательнее следить за собственными доменными портфелями и своевременно продлевать регистрацию даже для неактивных проектов, поскольку заброшенный корпоративный адрес может стать точкой входа для атаки на клиентов бренда. Специалистам по защите пора пересматривать модели репутационного скоринга — возраст домена больше не является надёжным индикатором благонадёжности.

* Корпорация Meta, владеющая Facebook и Instagram, признана экстремистской организацией и запрещена на территории Российской Федерации.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: