Atacantes estão adquirindo domínios expirados para herdar o tráfego e a reputação de sites e redirecionar vítimas, em larga escala, para golpes e malware.
A empresa de inteligência de ameaças de DNS (Sistema de Nomes de Domínio) Infoblox batizou de dropcatch domains (domínios de captura) aqueles que ganham uma segunda chance: quando um domínio expirado se torna disponível para registro e é imediatamente adquirido por outra parte.
Durante o primeiro semestre de 2026, 50,4 mil domínios de captura foram registrados por dia apenas em domínios genéricos de topo (gTLD, na sigla em inglês) como ".com", número que sobe para cerca de 65 mil quando os domínios de topo de código de país (ccTLDs) são incluídos na conta. Isso representa quase 20% de todos os registros diários em gTLDs e ccTLDs, ou seja, um em cada cinco domínios recém-registrados é um domínio de captura.
"Esses domínios podem ser particularmente interessantes, até perigosos, porque herdam a reputação e, às vezes, as conexões da sua vida anterior", afirmou a Infoblox em um relatório exaustivo de três partes compartilhado com o The Hacker News. "Pesquisadores, produtos de segurança e algoritmos baseados em reputação podem enxergá-los de forma mais favorável do que um registro realmente novo. Os agentes de ameaça sabem disso e se aproveitam."
A análise da empresa de cibersegurança mostra que .net e .xyz lideram em atividade de dropcatch no nível de TLD (domínio de topo), ultrapassando .com, que fica em terceiro lugar. Outros TLDs relevantes incluem .org, .vip, .online, .store, .site, .app e .shop. A maior parte desses domínios é registrada por meio de registradoras como GoDaddy, Namecheap e DropCatch.com, com médias diárias de 5.246, 4.385 e 3.568 domínios de captura, respectivamente.
Um ponto que merece destaque é que, embora os motivos para um domínio expirar variem, a maioria dos gTLDs segue uma política de recuperação de registro que dá ao titular atual a oportunidade de renovar o domínio dentro de um prazo específico. Quando esse período de carência termina, o domínio é liberado e volta a ficar disponível para registro.
É aí que entram serviços personalizados de dropcatch como o DropCatch.com: eles monitoram domínios que estão prestes a ser excluídos do registro e tentam registrá-los automaticamente, o mais rápido possível, em nome de clientes que fizeram uma pré-encomenda para garanti-los. Caso várias partes manifestem interesse e exista mais de um pedido para o mesmo domínio, eles vão para um leilão público, no qual vence quem oferecer o maior lance.
"Todos os dias, 60 mil a 85 mil nomes de domínio .com e .net ficam disponíveis no 'Daily Drop'", informa o DropCatch.com em seu site. "O Drop é um mercado extremamente competitivo, no qual algoritmos avançados de computador levam vantagem por detectar o milissegundo exato em que um domínio se torna disponível para registro e disparar centenas de tentativas de compra consecutivas de uma só vez."
Em alguns casos, esses leilões podem ocorrer muito antes de os domínios serem liberados para o pool do registro, dando aos usuários a possibilidade de navegar por uma lista de domínios próximos da expiração, ver os lances atuais e sinalizar aqueles que já despertaram interesse. Isso naturalmente levanta uma pergunta: quem está capturando esses domínios?
Esquilos e catadores: quando a transferência de confiança vira problema de segurança
Enquanto defensores costumam capturar esses domínios expirados como medida preventiva contra uso indevido futuro, investidores de domínios também podem se dedicar à prática de comprar, manter e revender nomes de domínio na internet com fins lucrativos. No entanto, esse dropcatch pode se tornar uma preocupação séria quando um agente malicioso obtém o controle de um domínio com histórico.
"Para os atores de ameaça, em especial, a reputação herdada não é a única coisa valiosa na aquisição de um domínio liberado", explicou a Infoblox. "Eles também vêm com uma série de conexões residuais: e-mails destinados ao titular original, resultados de busca em cache, tráfego web herdado e, em alguns casos, uma plataforma pronta para injeção de código em sites já comprometidos. Registros de DNS que sobraram também podem abrir caminho para os atacantes."
Um desses atores é o Sable Squirrel, que já teria gasto cerca de US$ 7 milhões em domínios expirados para montar uma operação criminosa que envolve streaming esportivo ilegal, promoção de jogos de azar online e infraestrutura de malware.
"Esse dinheiro compra histórico de registro envelhecido, backlinks, tráfego residual e aquele tipo de sinal de reputação que muitas defesas ainda tratam como indicativo de confiabilidade", acrescentou a empresa de inteligência de ameaças. Evidências apontam o Vietnã como o epicentro da operação, com sobreposições significativas com o Xoi Lac TV, uma rede de streaming ilegal que foi desarticulada pelas autoridades vietnamitas em março deste ano.
No total, o agente de ameaça acumula (daí a alcunha de esquilo) mais de 10 mil domínios, a maioria atuando como espinha dorsal de uma grande operação de pirataria esportiva asiática sob marcas como Xoilac, Cakhia, 90phut, Socolive e MiTom. Segundo a Infoblox, essas plataformas servem como canais de aquisição para manter os "fãs voltando", enquanto são usadas para promover serviços de apostas como VSBet, ColaScore e 8xbet, com os quais o Sable Squirrel opera em conjunto.
O esquema basicamente envolve promover as marcas por meio de Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, canais próprios no YouTube e anúncios em sites comprometidos de vagas de emprego e comunidades, para redirecionar seletivamente usuários localizados no Vietnã, Coreia do Sul, Japão, Taiwan, Singapura e Austrália para os sites de streaming esportivo ilícito por meio de um sistema de distribuição de tráfego (TDS, na sigla em inglês).
O Sable Squirrel também foi identificado publicando aplicativos Android para ColaScore e VSBet na Google Play Store e por meio de contas de desenvolvedor que se suspeita terem sido comprometidas. "Não se trata de um caso isolado: encontramos muitas variações dessas contas da Play comprometidas distribuindo os mesmos aplicativos, e quando o Google suspende uma, outra aparece para ocupar o lugar", disse a Infoblox.
Ao menos 31 mil amostras de malware, incluindo Quasar RAT (Trojan de acesso remoto), AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT e artefatos com assinaturas do ransomware HiddenTear, se comunicaram com a infraestrutura do Sable Squirrel. Um subconjunto dos domínios de streaming também funciona como servidor de comando e controle (C2) de malware, mesmo enquanto continuam exibindo conteúdo de transmissão ao vivo aos visitantes.
A marca Xoi Lac TV surgiu em 2016, mas foi só em novembro de 2025 que as primeiras configurações de C2 de malware apareceram em domínios do Sable Squirrel que já serviam conteúdo de streaming, sinalizando uma mudança para além de streaming ilegal e apostas. Acredita-se que o agente de ameaça tenha começado a comprar domínios de captura já em junho de 2023.
Curiosamente, o Sable Squirrel opera o que foi descrito como um modelo de domínio de duas trilhas: (1) uma que envolve a compra de domínios expirados em leilões via DropCatch.com, GoDaddy, Namecheap e Dynabot para herdar a legitimidade dos antecessores, junto com o histórico de registro, o tráfego de entrada e os backlinks; e (2) outra que usa domínios recém-registrados semelhantes (lookalikes) para operar a frota de streaming.
Alguns dos domínios de captura adquiridos pelo Sable Squirrel para streaming esportivo ilegal estão listados abaixo:
- healthymagination[.]com, uma iniciativa de saúde lançada pela General Electric em 2009;
- maxfactor-international[.]com, marca de cosméticos da Procter & Gamble;
- krogeralbertsons[.]com, domínio criado para a proposta de fusão entre Kroger e Albertsons em 2022, antes do negócio ser encerrado em dezembro de 2024;
- snsystems[.]com, antiga empresa de ferramentas de desenvolvimento para PlayStation da Sony;
- rezilion[.]com, empresa de cibersegurança que encerrou atividades e teve seus principais ativos comprados pelo GitLab em 2024;
- cel-robox[.]com, antiga empresa de impressoras 3D de mesa.
Por exemplo, o domínio "cel-robox[.]com" foi comprado pelo Sable Squirrel para ser usado como site de streaming ilegal e também como servidor de C2 do Quasar RAT, evidenciando a dupla finalidade da infraestrutura. Alguns dos setores mais relevantes encontrados se conectando a domínios de C2 de malware incluem educação, TI e consultoria, governo, saúde e bancos.
Depois de registrados, os domínios de captura são rapidamente transformados em armas para atividades maliciosas: 24% entram no ar no mesmo dia, 76% em até sete dias e 94% ao final de duas semanas, o que mostra o esforço do agente de ameaça para capitalizar a reputação e o tráfego de entrada dos domínios.
Embora o objetivo final da operação seja levar fãs de esportes a sites de apostas, isso é feito por meio de uma cadeia de redirecionamento e ocultação que usa domínios como "6789x[.]site", responsável por encaminhar os espectadores reais para as plataformas de apostas, enquanto envia bots e qualquer pessoa fora do público-alvo para páginas sem saída, mantendo a página de apostas escondida.
"O Sable Squirrel compra reputação por domínio, conecta tudo isso a uma máquina de streaming voltada a apostas e aproveita parte dos mesmos domínios como infraestrutura de malware", destacou a Infoblox. "O Sable Squirrel não está comprando apenas um nome. Está comprando uma vantagem inicial, com confiança residual, tráfego e backlinks que permitem ao domínio entrar em operação quase imediatamente e escapar de verificações de segurança que se apoiam demais na reputação histórica."
"Os mesmos serviços de back-end, feeds de dados esportivos, infraestrutura de imagens e componentes de chat ao vivo que alimentam a frota de streaming vietnamita também aparecem em marcas de apostas em chinês e em campanhas adjacentes voltadas a públicos da Indonésia e falantes de russo."
Abuso de domínios expirados e comprometidos
O Sable Squirrel é apenas um entre muitos agentes de ameaça que adquirem domínios expirados "por atacado" para operar, ao mesmo tempo, um negócio de streaming com apostas e uma operação de malware, destravando várias fontes de receita no processo. Outros são catadores oportunistas que sequestram o tráfego residual de domínios expirados e anteriormente comprometidos para alimentar ecossistemas de golpe e malware.
A Infoblox acompanha três catadores com motivação financeira, que controlam milhares de domínios e adquirem o tráfego de forma fraudulenta para revendê-lo a outros serviços:
- Stuffy Squirrel (ativo desde pelo menos 2020; controla mais de 500 domínios), que opera um TDS e serve JavaScript malicioso a visitantes de sites para vender tráfego a redes de publicidade de afiliados, que podem exibir anúncios pop-under e notificações push indesejadas, enquanto exibe bibliotecas legítimas de isca, como Raphaël.js, a scanners que analisam o domínio de captura diretamente.
- Shady Squirrel (ativo desde pelo menos julho de 2023; controla mais de 700 domínios), um agente de ameaça falante de russo que envia tráfego para corretores de acesso inicial e cibercriminosos como SocGholish, além de golpes de suporte técnico e redes de marketing de afiliados que usam servidores Keitaro. O SocGholish teria recuperado acesso a milhares de sites comprometidos ao se aliar a esse ator poucos dias depois de sua infraestrutura ser desarticulada em uma operação policial.
- Swiping Squirrel (ativo desde pelo menos 2022; controla mais de 3 mil domínios), que envia o tráfego fraudulento para plataformas de publicidade de clique zero, que então o revendem para golpes ou malware, sem participar diretamente da distribuição de conteúdo malicioso.
"Em vez de comprometer sites por conta própria, esses agentes adquirem domínios expirados e imediatamente passam a receber o tráfego deixado pelas cadeias de infecção dos antecessores", afirma a Infoblox. "Depois, injetam seu próprio conteúdo. Eles são, na prática, catadores."
"O resultado é uma corrida para conquistar vítimas: o mesmo domínio comprometido pode ser redirecionado por diferentes atores de dropcatch, dependendo das características do visitante, do momento e de outros fatores."