Onderzoek van Infoblox Threat Intel toont aan dat cybercriminelen op grote schaal verlopen domeinnamen opkopen om te profiteren van bestaande reputatie en verkeer. Een dreigingsactor, door het bedrijf Sable Squirrel genoemd, investeerde naar schatting meer dan 7 miljoen dollar in ruim 10.000 van deze domeinen. Het onderzoek beschrijft daarnaast drie andere actoren die kwaadaardige domeinen hergebruiken voor malware en fraude.
Elke dag verlopen tienduizenden domeinnamen wereldwijd, waarna ze opnieuw beschikbaar komen voor registratie. Onderzoek van Infoblox Threat Intel toont dat cybercriminelen deze zogeheten dropcatch-domeinen op grote schaal opkopen om te profiteren van de reputatie, backlinks en het verkeer die deze domeinen al hebben opgebouwd. Volgens het onderzoek werden in de eerste helft van 2026 dagelijks ongeveer 65.000 domeinen opnieuw geregistreerd, goed voor bijna 20 procent van alle dagelijks nieuw waargenomen domeinen. Infoblox Threat Intel publiceerde de bevindingen in een driedelige serie, waarin naast de opkomst van dropcatch-domeinen ook de onderzochte dreigingsactoren afzonderlijk worden beschreven.
Sable Squirrel investeert miljoenen
Infoblox Threat Intel identificeerde een dreigingsactor die het bedrijf Sable Squirrel noemt. Volgens de onderzoekers investeerde deze partij meer dan 7 miljoen dollar in de aankoop van ruim 10.000 verlopen domeinen. Deze domeinen vormen volgens Infoblox de basis van een crimineel netwerk gericht op illegale streaming, online gokken en de verspreiding van malware. Het bedrijf meldt dat Sable Squirrel command-and-control-knooppunten voor meerdere remote access trojans beheert op dezelfde infrastructuur als illegale content.
Overname van kwaadaardige domeinen
Naast Sable Squirrel, dat legitieme domeinen opkoopt vanwege hun reputatie, identificeerde Infoblox Threat Intel drie andere actoren die juist domeinen overnemen met een kwaadaardige geschiedenis. Deze actoren, door het bedrijf Stuffy Squirrel, Shady Squirrel en Swiping Squirrel genoemd, zijn volgens het onderzoek ingebed in tienduizenden eerder gecompromitteerde websites en sturen slachtoffers nog altijd door naar kwaadaardige payloads.
Volgens Infoblox valt vooral Shady Squirrel op. Deze actor zette tactieken in om potentiële slachtoffers naar SocGholish te leiden, infrastructuur voor zogenoemde fake-update-campagnes die in juni 2026 doelwit was van de internationale opsporingsactie Operation Endgame. Het bedrijf meldt dat Shady Squirrel malware verspreidde via scareware en callcenters, voordat de actor in juli een samenwerking aanging met TA569, de operator achter SocGholish.
Onderzoek
Het onderzoek is uitgevoerd door Infoblox Threat Intel. Renée Burton, vice president van Infoblox Threat Intel, stelt dat het aantal dropcatch-domeinen opvallend hoog is. Volgens Burton was al bekend dat kwaadwillenden verlopen domeinen kopen om ze opnieuw te gebruiken, maar was er nog weinig inzicht in de manier waarop ze worden ingezet en hoeveel geld dreigingsactoren daarvoor uittrekken. Burton geeft aan dat verlopen domeinen een snelle route naar vertrouwen en verkeer kunnen bieden, waardoor dropcatch-domeinen volgens haar een groter risico vormen dan gemiddelde nieuw geregistreerde domeinen.