详细内容或原文请订阅后点击阅览
骗子正在购买您的过期域名并使用它们来传播恶意软件
攻击者购买过期域名是为了利用其声誉、流量和 DNS 历史记录,将其用于恶意软件传播、诈骗和 C2 基础设施。每天,大约有 65,000 个曾经属于其他人的域名被新所有者重新注册。 Infoblox 威胁英特尔将这些称为 dropcatch 域,在 2026 年上半年,它们 [...]
来源:Security Affairs _恶意软件骗子正在购买您的过期域名并使用它们来传播恶意软件
攻击者购买过期域名是为了利用其声誉、流量和 DNS 历史记录,将其用于恶意软件传播、诈骗和 C2 基础设施。
每天,大约有 65,000 个曾经属于其他人的域名被新所有者重新注册。 Infoblox 威胁英特尔将这些域名称为 dropcatch 域名,在 2026 年上半年,它们占所有新域名注册的近 20%,这意味着五分之一的“新”域名已经过时。有些最终得到了合法投资者或研究人员的青睐。其他人最终会遇到攻击者,他们发现具有历史的域名比一张白纸更有价值。
“这些域名可能特别有趣,甚至危险,因为它们继承了前世的声誉,有时还继承了联系。例如,最初在 10 年前注册的域名,后来被放弃,然后被其他人获得,可能仍然带有与其悠久历史相关的信号。”阅读 Infoblox 发布的报告。 “研究人员、安全产品和基于声誉的算法可能会认为它比真正的全新注册更有利。威胁行为者知道这一点并利用它。”
在通用顶级域名 (gTLD) 中,平均每天有 50,400 个顶级域名 (TLD),其中 15 个顶级域名 (TLD) 约占所有 Dropcatch 活动的 92%。.net 和 .xyz 的比率最高,占之前注册新注册的近 30%,而 .com 则达到 24.5%。由于 WHOIS 隐私、转让、停放和拍卖,确定谁购买这些域名以及如何使用它们仍然很困难。
Sable Squirrel 重新注册域名后,进展速度很快:24% 在同一天上线,76% 在 7 天内上线,94% 在两周内上线。重点是在安全系统更新其评估之前开始捕获流量。
在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon
皮尔路易吉·帕格尼尼
(安全事务 - 黑客攻击、过期域名)
