Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Даже сайты-призраки, давно исчезнувшие из поля зрения обычных пользователей, оказываются на мушке у современных кибермошенников. Эксперты из Infoblox Threat Intel заявили, что на рынке появился новый дефицитный товар — история интернет-домена. Старые адреса, особенно с солидной репутацией, теперь скупают оптом ради грязных целей: под видом легитимного ресурса прячут рассадники вредоносного ПО и мошеннические проекты.
Так называемые dropcatch-домены — это интернет-адреса, владельцы которых вовремя не продлили регистрацию, а потому они вновь доступны для покупки. На рынке доменов это давно известная практика: специальные программы отслеживают подходящие к истечению названия, чтобы их можно было выгодно использовать для продвижения новых проектов или просто перепродать коллекционерам подороже. Ведь у старого домена уже есть вес в поисковых системах и привычные к нему ссылки.
Но, как выяснилось в новом исследовании, эта игра теперь ведётся по-крупному. В первой половине 2026 года Infoblox зафиксировала в среднем 50 400 перерегистраций таких адресов каждый день (если брать только «глобальные» домены; с учётом национальных — до 65 000). Это почти пятая часть суточных регистраций. Лидируют .net и .xyz, где почти треть новых владельцев получили домены от прежних, у .com этот показатель — 24,5%.
Однако не все эти транзакции такие уж безобидные. Специалисты Infoblox указывают на некоего ненасытного «Серого Белку» (Sable Squirrel) — под таким шуточным именем в компании обозначают групировки доменных перекупщиков. В арсенале этой структуры — более 10 000 повторно купленных доменов, и большинство включены в пиратскую вьетнамоязычную сеть нелегальных спортивных трансляций под брендами Xoilac, Cakhia, 90phut, Socolive и MiTom.
По оценке Infoblox, затраты этой «Белки» на покупку доменов превысили 7 млн долларов — это абсолютный рекорд для одного участника на рынке. Проблема даже не в самом масштабе, а в том, что часть этих доменов просто заражена: примерно 4% — базы для вредоносных программ и центры командования вирусами (C2), скрываясь под вывеской онлайн-футбола. Система Infoblox выявила более 31 000 образцов вредоносов, связывавшихся с инфраструктурой «Белки»: там и популярные в криминальных кругах RAT-боты типа Quasar, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, и шифровальщики вроде HiddenTear. Олегко идентифицировать удалось благодаря халатности самих злоумышленников: вредоносные программы носили имена их брендов прямо в описаниях файлов Windows (socolive, xoilac, 8xbet).
Интересно, что изначально основная деятельность Sable Squirrel — это игорный бизнес, замаскированный под сервисы вещания. Более того, сама покупка доменов работает как способ привлечения аудитории к нелегальному гэмблингу. Силовые структуры тоже не дремали: в феврале 2026-го во Вьетнаме удалось заморозить активы ключевых сайтов и задержать тридцать подозреваемых, изъято около 12 миллионов долларов. Но, как это бывает, преступная сеть выжила, и уже летом вновь получила в распоряжение домены, связанные с чемпионатом мира по футболу, расширяя географию своих мошеннических операций.
Так происходит современная цифровая война за внимание и доверие пользователей: даже старые, никому, казалось бы, не нужные домены становятся оружием в руках киберпреступников.
Индустрия скупки старых доменов превратилась в настоящий золотой колодец для киберпреступников. То, что раньше считалось «устаревшими» или просто брошенными сайтами, теперь стало высоколиквидным товаром: каждый день десятки тысяч доменных имен с историей продаются здесь же, в теневом секторе интернета. Формально покупатель может быть хоть новым владельцем блога, хоть коллекционером, охотящимся за выгодным вложением, но на практике значительную часть берут вовсе не для честных проектов.
В 2026 году Infoblox впервые подробно проследили, как под маркой добропорядочности через эти сайты проходят вредоносные приложения и пиратские схемы. На примере колоритной группировки Sable Squirrel, контролирующей более 10 тысяч доменов, видно, что игры ведутся на крупные суммы: бюджет «Белки» на покупку доменов превысил 7 миллионов долларов. Большая часть доменов используется под трансляции с чемпионатов, остальные работают как центры командования вредоносным ПО — Quasar, AsyncRAT, DCRat и прочие украшения современного кибертерроризма.
Даже успешные попытки государственной блокады и арестов идут на пользу лишь ненадолго: сеть мгновенно восстанавливает свою деятельность. За фразой «старый сайт вновь заработал» всё чаще скрывается не очередной каталог товаров, а маршрутизатор цифрового криминала и ветеран вирусных баталий. Парадоксально, но в борьбе за цифровое доверие выигрывают именно те, кто этот доверие подрывает.