Атакуващите придобиват изтекли домейни, за да наследят трафика и репутацията на уебсайтовете с цел мащабно пренасочване на жертвите към измами и зловреден код.

Фирмата за разузнаване на DNS заплахи Infoblox е дала името „dropcatch домейни“ на тези, които получават втори шанс – при които изтекъл домейн става достъпен за регистрация и след това бива бързо изкупен от друга страна.

През първата половина на 2026 г. всеки ден са били пререгистрирани по 50 400 dropcatch домейни само в генеричните домейни от първо ниво (gTLD) като „.com“, като тази цифра скача до около 65 000, когато се вземат предвид домейните от първо ниво с код на държава (ccTLDs). Те представляват почти 20% от всички ежедневни регистрации на gTLD и ccTLD, което означава, че един от всеки пет новорегистрирани домейни е dropcatch домейн.

„Тези домейни могат да бъдат особено интересни, дори опасни, тъй като наследяват репутация и понякога връзки от предишния си живот“, споделя Infoblox в изчерпателен доклад от три части, споделен с The Hacker News. „Изследователите, продуктите за сигурност и алгоритмите, базирани на репутация, могат да ги разглеждат по-благосклонно, отколкото една наистина съвсем нова регистрация. Киберпрестъпниците знаят това и се възползват от него.“

Анализът на компанията за киберсигурност показва, че .net и .xyz водят при dropcatch активността на ниво TLD, изпреварвайки .com, който се нарежда на трето място. Други водещи TLD включват .org, .vip, .online, .store, .site, .app и .shop. Повечето от тези домейни се пререгистрират чрез регистратори като GoDaddy, Namecheap и DropCatch.com, като всеки от тях отчита съответно 5246, 4385 и 3568 среднодневни dropcatch домейни.

Един аспект, който си струва да се подчертае е, че макар причините за изтичане на домейн да варират, повечето gTLD спазват политика за възстановяване на регистрацията, която дава възможност на съществуващите регистранти да подновят изтеклия домейн в рамките на определен период. След изтичането на този гратисен период, домейнът се освобождава и отново е достъпен за регистрация.

Тук се намесват специализираните услуги за прихващане на домейни (drop catching) като DropCatch.com. Те проследяват домейните, които наближават изтриване от регистъра, и автоматично се опитват да ги регистрират възможно най-бързо от името на клиенти, които са направили предварителна заявка (backorder) за тяхното осигуряване. Ако няколко страни проявят интерес и съществува повече от една предварителна заявка за един и същ домейн, се преминава към публичен търг, при който лицето или страната с най-висока оферта печели домейна.

„Всеки ден между 60 000 и 85 000 .com и .net домейни стават достъпни при т.нар. Daily Drop“, отбелязват от DropCatch.com на своя уебсайт. „The Drop е изключително конкурентен пазар, където усъвършенстваните компютърни алгоритми имат забележително предимство, като засичат точната милисекунда, в която даден домейн става свободен за регистрация, и изпращат стотици последователни опити за покупка едновременно.“

В някои случаи тези търгове могат да се проведат много преди домейните да бъдат освободени към регистъра, което дава възможност на потребителите да разглеждат списък с домейни, наближаващи изтичане, да виждат текущите залози и да отбелязват тези, които са предизвикали интерес. Това естествено повдига въпроса: кой ги прихваща?

Катерици и санитари: Когато прехвърлянето на доверие се превърне в проблем за сигурността

Докато защитниците целенасочено се опитват да прихващат такива изтекли домейни като предпазна мярка за борба с бъдещи злоупотреби, инвеститорите в домейни също могат да купуват, държат и препродават интернет домейни с цел печалба. Това прихващане обаче може да представлява сериозна заплаха, когато злонамерен субект получи контрол над домейн с история.

„Конкретно за атакуващите наследената репутация не е единственото ценно нещо при придобиването на освободен домейн“, обясняват от Infoblox. „Те идват и с множество остатъчни връзки: имейли, предназначени за първоначалния притежател на домейна, кеширани резултати от търсенето, наследен уеб трафик и в някои случаи готова платформа за инжектиран код в вече компрометирани сайтове. Остатъчните DNS записи също могат да създадат възможности за киберпрестъпниците.“

Един такъв злонамерен субект е Sable Squirrel, за когото се оценява, че до момента е похарчил близо 7 милиона долара за изтекли домейни, за да изгради престъпно предприятие, обхващащо незаконно стриймване на спортни събития, популяризиране на онлайн хазарт и инфраструктура за разпространение на зловреден код.

„Тези пари купуват стара история на регистрацията, обратни връзки, остатъчен трафик и сигнали за репутация, които много защитни системи все още третират като индикатори за надеждност“, добавят от фирмата за разузнаване на заплахи. Доказателствата сочат, че Виетнам е епицентърът на операцията, показваща сериозни припокривания с Xoi Lac TV – мрежа за незаконен стрийминг, която беше ликвидирана от виетнамските власти по-рано този март.

Общо атакуващият натрупва (откъдето идва и прякорът „катерица“) повече от 10 000 домейна, повечето от които служат като гръбнак на мащабна азиатска операция за спортно пиратство под марки като Xoilac, Cakhia, 90phut, Socolive и MiTom. Според Infoblox тези платформи действат като канали за привличане, които карат „феновете да се връщат“, като същевременно се използват за рекламиране на услуги за залагания.“