Sable Squirrel використовує прострочені домени для стримінгу й шкідливого ПЗ

За даними Infoblox, Sable Squirrel придбала понад 10 000 прострочених доменів для піратських трансляцій, переходів на азартні сайти й керування шкідливим ПЗ.

Зламаний знак простроченого домену перетворюється на стримінг, азартні ігри й інфраструктуру шкідливого ПЗ.

За даними Infoblox, група під назвою Sable Squirrel придбала понад 10 000 прострочених доменів і перетворила їх на інфраструктуру для піратських спортивних трансляцій, переходів на азартні сайти й керування шкідливим ПЗ. Дослідники підтвердили приблизно $430 000 витрат на близько 160 доменів із відомою ціною та оцінюють увесь портфель у понад $7 млн.

Це не означає, що кожен відвідувач сторінки з трансляцією заразився. Висновок практичніший: вік домену, дійсний HTTPS і навіть робоче відео не доводять безпечність після зміни власника. Якщо сторінка відкривала редиректи, просила дозволити сповіщення або завантажила файл чи застосунок, подальші дії залежать саме від цієї взаємодії.

Що виявила Infoblox

ЗнахідкаПідтверджені дані
Портфель доменівПонад 10 000 прострочених або перехоплених після видалення доменів, пов’язаних із Sable Squirrel.
Вартість придбанняБлизько $430 000 підтверджено для приблизно 160 покупок; понад $7 млн — оцінка ширшого портфеля.
Трафік шкідливого ПЗПонад 31 000 зразків зверталися до цих доменів, зокрема Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT і файли із сигнатурами HiddenTear.
Швидкість повторного використання24% доменів активували того самого дня, 76% — протягом тижня, 94% — протягом двох тижнів.

Деякі домени одночасно виконували дві ролі: показували відвідувачам сторінки з трансляціями та приймали трафік, пов’язаний із зараженими пристроями. Це важливе розмежування. Звіт пов’язує зразки шкідливого ПЗ з доменною інфраструктурою, але не стверджує, що саме перегляд трансляції автоматично встановлював шкідливе ПЗ.

Схема Infoblox: канали просування ведуть до піратських трансляцій і азартних редиректів, а частина тих самих доменів працює як сервери керування шкідливим ПЗ.
Infoblox показує шлях від просування й піратських трансляцій до азартних редиректів; частина тих самих доменів також працює як сервери керування шкідливим ПЗ. Джерело: Infoblox Threat Intel.

Чому прострочені домени цінні для зловмисників

Після завершення реєстрації домен може зберігати зворотні посилання, історію в пошуку, старі закладки, прямий трафік і репутацію попереднього власника. Новий покупець перехоплює ці сигнали, але не успадковує добрі наміри колишньої організації. Додатковий ризик створюють забуті поштові адреси, DNS-записи й облікові записи сторонніх сервісів.

Sable Squirrel використала залишкову довіру як канал залучення. Дописи в соцмережах і групах месенджерів рекламували безплатні трансляції, а сторінки показували нав’язливу рекламу, вели на азартні платформи або відкривали інші редиректи. Той самий портфель міг підтримувати трафік шкідливого ПЗ, тому вік домену дає контекст, але не є вироком чи гарантією.

Робоча трансляція не доводить безпечність

Переконливий програвач утримує увагу відвідувача. Фальшиві кнопки відтворення, накладки, спливні вікна та запити на сповіщення можуть перевести його від трансляції до завантаження або форми входу. Суміжну модель видно в операції NetNut із неофіційними стримінговими пристроями: розвага не скасовує ризик прихованої мережевої активності.

Перед взаємодією перевіряйте точну адресу. Gridinsoft Website Reputation Checker додає дані про вік домену, чорні списки й вміст, але навіть чистий результат не доводить надійність нинішнього власника.

Що робити залежно від взаємодії

Що сталосяНаступна дія
Ви лише відкрили сторінкуЗакрийте її та редиректи. Сам перегляд не доводить зараження. Перевірте папку завантажень і дозволи на сповіщення.
Ви дозволили сповіщенняВидаліть сайт із дозволів браузера. Не натискайте наступні сповіщення про нібито зараження або виграш.
Ви ввели пароль або дані карткиВідкрийте справжній сервіс або застосунок банку самостійно. Змініть повторно використаний пароль, завершіть активні сесії та зверніться до банку, якщо надіслали платіжні дані.
Файл завантажився, але ви його не відкривалиВидаліть або ізолюйте файл, не запускаючи його. Якщо доказ потрібен для роботи, передайте його фахівцям із безпеки.
Ви запустили застосунок, APK, розширення або інсталяторНе виконуйте чутливі дії на цьому пристрої, видаліть небажане ПЗ чи розширення та запустіть повне сканування. На Android перевірте Google Play Protect. Якщо можливе викрадення даних, змінюйте важливі паролі з чистого пристрою.

Якщо підозрілий файл уже запускали, окремо перевірте механізми закріплення та скористайтеся планом дій після запуску викрадача даних. До очищення історії збережіть домен, час, адресу редиректу, назву файлу й надані дозволи.

Що перевірити власникам доменів

  • Поновлюйте важливі домени до аукціону або видалення, зокрема домени кампаній і редиректів.
  • Перевірте поштові псевдоніми, DNS-записи, OAuth-переадресації, мобільні deep link і облікові записи постачальників, де лишилися старі адреси.
  • Відстежуйте нові домени-двійники та нещодавно звільнені активи, що зберегли трафік або зворотні посилання.
  • Приберіть застарілі згадки до завершення реєстрації та попередьте користувачів, якщо покинута адреса змінила власника.

Джерела

  1. Infoblox Threat Intel. “$7 Million in Expired Domains Fuel a Streaming Empire With a Malware Secret.” 13 серпня 2026 року. первинне дослідження.
  2. Infoblox Threat Intel. “Drop Something? Don’t Worry, Someone Caught It.” 13 серпня 2026 року. дослідження життєвого циклу доменів.
  3. Google. “Як захистити додатки та дані за допомогою Google Play Захисту.” Переглянуто 14 серпня 2026 року. офіційна інструкція для Android.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.