За даними Infoblox, група під назвою Sable Squirrel придбала понад 10 000 прострочених доменів і перетворила їх на інфраструктуру для піратських спортивних трансляцій, переходів на азартні сайти й керування шкідливим ПЗ. Дослідники підтвердили приблизно $430 000 витрат на близько 160 доменів із відомою ціною та оцінюють увесь портфель у понад $7 млн.
Це не означає, що кожен відвідувач сторінки з трансляцією заразився. Висновок практичніший: вік домену, дійсний HTTPS і навіть робоче відео не доводять безпечність після зміни власника. Якщо сторінка відкривала редиректи, просила дозволити сповіщення або завантажила файл чи застосунок, подальші дії залежать саме від цієї взаємодії.
Що виявила Infoblox
| Знахідка | Підтверджені дані |
|---|---|
| Портфель доменів | Понад 10 000 прострочених або перехоплених після видалення доменів, пов’язаних із Sable Squirrel. |
| Вартість придбання | Близько $430 000 підтверджено для приблизно 160 покупок; понад $7 млн — оцінка ширшого портфеля. |
| Трафік шкідливого ПЗ | Понад 31 000 зразків зверталися до цих доменів, зокрема Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT і файли із сигнатурами HiddenTear. |
| Швидкість повторного використання | 24% доменів активували того самого дня, 76% — протягом тижня, 94% — протягом двох тижнів. |
Деякі домени одночасно виконували дві ролі: показували відвідувачам сторінки з трансляціями та приймали трафік, пов’язаний із зараженими пристроями. Це важливе розмежування. Звіт пов’язує зразки шкідливого ПЗ з доменною інфраструктурою, але не стверджує, що саме перегляд трансляції автоматично встановлював шкідливе ПЗ.

Чому прострочені домени цінні для зловмисників
Після завершення реєстрації домен може зберігати зворотні посилання, історію в пошуку, старі закладки, прямий трафік і репутацію попереднього власника. Новий покупець перехоплює ці сигнали, але не успадковує добрі наміри колишньої організації. Додатковий ризик створюють забуті поштові адреси, DNS-записи й облікові записи сторонніх сервісів.
Sable Squirrel використала залишкову довіру як канал залучення. Дописи в соцмережах і групах месенджерів рекламували безплатні трансляції, а сторінки показували нав’язливу рекламу, вели на азартні платформи або відкривали інші редиректи. Той самий портфель міг підтримувати трафік шкідливого ПЗ, тому вік домену дає контекст, але не є вироком чи гарантією.
Робоча трансляція не доводить безпечність
Переконливий програвач утримує увагу відвідувача. Фальшиві кнопки відтворення, накладки, спливні вікна та запити на сповіщення можуть перевести його від трансляції до завантаження або форми входу. Суміжну модель видно в операції NetNut із неофіційними стримінговими пристроями: розвага не скасовує ризик прихованої мережевої активності.
Перед взаємодією перевіряйте точну адресу. Gridinsoft Website Reputation Checker додає дані про вік домену, чорні списки й вміст, але навіть чистий результат не доводить надійність нинішнього власника.
Що робити залежно від взаємодії
| Що сталося | Наступна дія |
|---|---|
| Ви лише відкрили сторінку | Закрийте її та редиректи. Сам перегляд не доводить зараження. Перевірте папку завантажень і дозволи на сповіщення. |
| Ви дозволили сповіщення | Видаліть сайт із дозволів браузера. Не натискайте наступні сповіщення про нібито зараження або виграш. |
| Ви ввели пароль або дані картки | Відкрийте справжній сервіс або застосунок банку самостійно. Змініть повторно використаний пароль, завершіть активні сесії та зверніться до банку, якщо надіслали платіжні дані. |
| Файл завантажився, але ви його не відкривали | Видаліть або ізолюйте файл, не запускаючи його. Якщо доказ потрібен для роботи, передайте його фахівцям із безпеки. |
| Ви запустили застосунок, APK, розширення або інсталятор | Не виконуйте чутливі дії на цьому пристрої, видаліть небажане ПЗ чи розширення та запустіть повне сканування. На Android перевірте Google Play Protect. Якщо можливе викрадення даних, змінюйте важливі паролі з чистого пристрою. |
Якщо підозрілий файл уже запускали, окремо перевірте механізми закріплення та скористайтеся планом дій після запуску викрадача даних. До очищення історії збережіть домен, час, адресу редиректу, назву файлу й надані дозволи.
Що перевірити власникам доменів
- Поновлюйте важливі домени до аукціону або видалення, зокрема домени кампаній і редиректів.
- Перевірте поштові псевдоніми, DNS-записи, OAuth-переадресації, мобільні deep link і облікові записи постачальників, де лишилися старі адреси.
- Відстежуйте нові домени-двійники та нещодавно звільнені активи, що зберегли трафік або зворотні посилання.
- Приберіть застарілі згадки до завершення реєстрації та попередьте користувачів, якщо покинута адреса змінила власника.
Джерела
- Infoblox Threat Intel. “$7 Million in Expired Domains Fuel a Streaming Empire With a Malware Secret.” 13 серпня 2026 року. первинне дослідження.
- Infoblox Threat Intel. “Drop Something? Don’t Worry, Someone Caught It.” 13 серпня 2026 року. дослідження життєвого циклу доменів.
- Google. “Як захистити додатки та дані за допомогою Google Play Захисту.” Переглянуто 14 серпня 2026 року. офіційна інструкція для Android.
