Sable Squirrel превратил спортивные сайты в инфраструктуру C2
Специалисты по кибербезопасности представили анализ деятельности киберпреступной группы, получившей условное обозначение Sable Squirrel. Оператор, предположительно азиатского происхождения и, вероятно, действующий на транснациональном уровне, управляет интегрированной экосистемой нелегальных ресурсов. В неё входят сайты спортивных трансляций, продвижение азартных игр, перенаправление трафика, распространение мобильных приложений и инфраструктура управления вредоносным ПО (C2).
Основу инфраструктуры составляют более 10 000 доменов, зарегистрированных или приобретённых с использованием различных схем, включая drop-catching. Это позволяет группировке наследовать репутацию и трафик легитимных ресурсов, что существенно повышает эффективность её операций.
Инфраструктура и методы регистрации доменов
Бренды потокового вещания, используемые Sable Squirrel, включают:
- Xoilac
- Cakhia
- 90phut
- Socolive
- MiTom
Инфраструктура в основном построена на сайтах под управлением WordPress с контентом на вьетнамском языке. Деятельность группировки тесно пересекается с вьетнамской сетью Xoi Lac TV, которую местные власти ранее связывали с нелегальными азартными играми и выдачей займов под залог футбольных ставок.
Поддержка такого масштабного пула доменов осуществляется двумя основными способами: регистрацией новых доменов-аналогов брендов и приобретением истёкших доменов через платформы drop-catching. По оценкам исследователей, общие расходы на drop-catching превышают 7 миллионов долларов США. Только 160 индивидуально проанализированных доменов обошлись оператору более чем в 430 000 долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным структурам. Благодаря этому Sable Squirrel наследует возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации.
Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления. Эти ресурсы направляют посетителей потоковых сайтов на платформы для ставок, такие как VSBet, ColaScore и 8xbet.
Перепрофилирование в C2-инфраструктуру
Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве командных серверов (C2) вредоносного ПО. Исследователи выявили 405 подтверждённых C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними.
Среди обнаруженных семейств вредоносного ПО:
- Quasar RAT
- AsyncRAT
- DCRat
- NanoCore
- Remcos
- njRAT
- Образцы с сигнатурами HiddenTear
Одни и те же домены могли одновременно отображать контент футбольных трансляций для обычных посетителей и управлять вредоносным ПО на заражённых системах. Образцы ВПО содержали встроенный брендинг операторов, такой как «socolive», «xoilac» и «8xbet». Некоторые экземпляры использовали эти строки в метаданных PE-файлов и механизмах закрепления в системе.
Хронология активности и пострадавшие отрасли
Активность семейства AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период правоприменительных действий (enforcement) с февраля по март 2026 года. Волна C2-активности достигла пика в декабре 2025 года. Затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор.
Противодействие правоохранительных органов и устойчивость операции
В начале 2026 года вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов. Однако, несмотря на эти меры, регистрации доменов, активность и создание новой C2-инфраструктуры быстро восстановились. Это свидетельствует о высокой операционной устойчивости группировки.
Уязвимости и сторонние компрометации
Развёртывания WordPress и слабая защита учётных записей в рамках операции также подвергли её компрометации со стороны третьих лиц. В частности, зафиксирована активность вредоносного инструмента Balada Injector, а также возможный захват учётных записей у регистраторов доменов. Это означает, что даже сама инфраструктура Sable Squirrel не является полностью защищённой от внешних атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



