Overslaan en naar de inhoud gaan

Cybercriminelen kopen historie en reputatie van verlopen webadressen

Cybercriminelen geven miljoenen uit aan verlopen domeinen, blijkt uit onderzoek van Infoblox Threat Intel. De domeinnamen krijgen een tweede leven voor malware, oplichting, illegale streaming en online gokken.

Elke dag verlopen tienduizenden internetdomeinen, waarna ze opnieuw beschikbaar komen voor registratie. Infoblox Threat Intel zag in de eerste helft van 2026 dagelijks ongeveer 65.000 opnieuw geregistreerde (‘dropcatch’-) domeinen. Dropcatch-domeinen zijn goed voor bijna 20% van alle nieuw waargenomen domeinen per dag. Door deze domeinen te kopen, erven dreigingsactoren het vertrouwen, de backlinks en het webverkeer van de vorige eigenaar. Niet alleen legitieme domeinen zijn gewild; er bestaat ook een bloeiende markt voor domeinen waarvan bekend is dat ze eerder voor kwaadaardige doeleinden zijn gebruikt.

Sable Squirrel

In nieuw onderzoek kwam een dreigingsactor in beeld die de naam Sable Squirrel kreeg. De onderzoekers schatten dat deze actor meer dan 7 miljoen dollar heeft geïnvesteerd in de aankoop van ruim 10.000 verlopen domeinen. Deze domeinen vormen de basis van een crimineel ecosysteem voor illegale streaming, online gokken en de verspreiding van malware. Dit laat zien hoe verlopen domeinen zijn veranderd van vergeten webadressen in waardevolle infrastructuur voor cybercriminelen. Opvallend is dat Sable Squirrel command-and-control(C2)-knooppunten beheert voor meerdere remote access trojans (RAT’s) op dezelfde infrastructuur als illegale content.

Dropcatch

Sable Squirrel koopt legitieme domeinen om te profiteren van hun goede reputatie, maar andere dreigingsactoren nemen bekende kwaadaardige domeinen over die eerder in gecompromitteerde websites waren opgenomen. Bij drie andere nieuw geïdentificeerde dreigingsactoren ontdekten de onderzoekers duizenden dropcatch-domeinen die zijn ingebed in tienduizenden gecompromitteerde websites en slachtoffers nog altijd doorsturen naar uiteenlopende kwaadaardige payloads.

Shady

Het meest opvallend is de ontdekking van een actor die tactieken gebruikt om potentiële slachtoffers naar SocGholish te leiden, de beruchte infrastructuur voor ‘fake updates’ die in juni 2026 het doelwit was van Operation Endgame. Deze dreigingsactor, die wordt gevolgd onder de naam Shady Squirrel, verspreidde malware via scareware en callcenters voordat hij in juli een samenwerking aanging met TA569, de operator achter SocGholish.

‘Verbijsterend’

‘Het enorme aantal dropcatch-domeinen is verbijsterend. We wisten dat kwaadwillenden verlopen domeinen kopen om ze opnieuw te gebruiken, maar er was nog weinig bekend over de manier waarop ze werden ingezet en hoeveel geld dreigingsactoren bereid zijn eraan uit te geven’, aldus Dr. Renée Burton, VP van Infoblox Threat Intel. ‘Verlopen domeinen kunnen een snelle route naar zowel vertrouwen als verkeer bieden. Daardoor vormen dropcatch-domeinen een groter risico dan het gemiddelde nieuw geregistreerde domein.’

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in