Infoblox Threat Intel ha pubblicato il 14 agosto 2026 un report che documenta il mercato dei dropcatch domains come infrastruttura sistemica del crimine informatico. Circa 65.000 domini scaduti vengono ri-registrati ogni giorno nel primo semestre 2026, e quasi il 20% di tutte le nuove registrazioni giornaliere rientra in questa categoria. Un singolo attore, denominato Sable Squirrel, ha investito circa 7 milioni di dollari per acquisire oltre 10.000 di questi domini, sfruttando segnali di legittimità ereditati per distribuire malware e condurre truffe.
- Circa 65.000 domini scaduti vengono ri-registrati ogni giorno; quasi il 20% delle nuove registrazioni giornaliere è dropcatch, con punte del 30% per .net e .xyz.
- Sable Squirrel ha speso circa 7 milioni di dollari per oltre 10.000 domini scaduti, ereditando reputazione, backlink e traffico residuo da brand come GE, P&G, Sony e Kroger.
- Un sottoinsieme dei domini usati per streaming illegale funziona simultaneamente come server C2 per RAT e ransomware, con oltre 31.000 campioni malware che hanno comunicato con l'infrastruttura.
- Il 94% dei domini acquisiti da Sable Squirrel viene weaponizzato entro due settimane, rendendo inefficaci i cicli lenti di aggiornamento delle threat intelligence.
Il meccanismo dell'eredità: perché un dominio vecchio vale più di uno nuovo
Quando un dominio scade e viene ri-registrato, conserva segnali che i sistemi di sicurezza e gli algoritmi di reputation trattano come indicatori di affidabilità: età di registrazione, backlink, risultati di ricerca cache, traffico residuo, record DNS storici. Questa asimmetria informativa è il cuore del problema. Come osserva Infoblox nel report, "expired domains can be a shortcut to both trust and traffic, making dropcatch domains a higher risk than the average newly-registered domain".
I criminali sfruttano il divario tra ciò che i sistemi vedono e ciò che realmente accade. Un dominio come healthymagination.com, precedentemente proprietà di GE, o rezilion.com, cybersecurity company i cui asset sono stati acquisiti da GitLab nel 2024, arriva all'asta con un profilo di rischio formalmente basso. Sable Squirrel ha acquisito questi e altri domini di marca — cel-robox.com (stampante 3D), maxfactor-international.com (P&G), krogeralbertsons.com, snsystems.com (Sony) — e li ha riattivati con finalità completamente diverse.
La velocità è impressionante. Secondo Infoblox, il 24% dei domini ri-registrati da Sable Squirrel va live lo stesso giorno dell'acquisto, il 76% entro sette giorni, il 94% entro due settimane. Questo lasso temporale, indicato da The Hacker News, è insufficiente per i cicli di aggiornamento di molte piattaforme di threat intelligence, che aggiornano i reputation score su scale mensili o trimestrali.
"Sable Squirrel buys reputation by the domain, wires it into a streaming-to-gambling machine, and leverages a share of the same domains as malware infrastructure."
— Infoblox Threat Intel, via The Hacker News
Dual-use e il modello two-track: streaming di fronte, C2 dietro
Sable Squirrel ha perfezionato un modello operativo che Infoblox definisce "two-track". Da un lato, domini scaduti all'asta ereditano legittimità e traffico; dall'altro, domini freschi e simili compongono la flotta di piattaforme di streaming illegale. I servizi — Xoilac, Cakhia, 90phut, Socolive, MiTom — offrono trasmissioni sportive in diretta e reindirizzano gli utenti verso siti di scommesse. La monetizzazione passa attraverso il gambling.
La componente più insidiosa è il dual-use tecnico. Un sottoinsieme degli stessi domini di streaming funziona contemporaneamente come server di comando e controllo per malware. Come documenta IT Pro, "a human visitor sees a live football streaming site while an infected device uses the same domain as a control channel". I RAT documentati includono Quasar, AsyncRAT, DCRat, NanoCore, Remcos, njRAT; è presente anche il ransomware HiddenTear. Oltre 31.000 campioni malware hanno comunicato con l'infrastruttura Sable Squirrel, secondo Infoblox citato da IT Pro e The Hacker News.
La separazione tra facciata legittima e infrastruttura malevola rende inefficaci i controlli basati esclusivamente sul contenuto visibile. Un analista che visiti il dominio con un browser standard vede uno streaming sportivo; solo il traffico da endpoint compromessi attiva il canale C2.
I registrar dell'ombra: GoDaddy, Namecheap e il mercato delle aste
L'approvvigionamento avviene attraverso i principali registrar e piattaforme di aste. Secondo il report Infoblox citato da The Hacker News, le mediani giornaliere di dropcatch sono: GoDaddy 5.246 domini, Namecheap 4.385, DropCatch.com 3.568. Questi attori operano legalmente; il mercato delle aste di domini scaduti è trasparente e regolamentato. La vulnerabilità non è nel meccanismo stesso, ma nell'assenza di verifica dell'acquirente e nell'assenza di monitoraggio post-vendita.
La distribuzione per TLD conferma la concentrazione: nei gTLD, la media è 50.400 domini al giorno, con 15 TLD che coprono il 92% dell'attività. .net e .xyz registrano tassi di dropcatch vicini al 30% delle nuove registrazioni, .com al 24,5%. Il fenomeno è strutturale, non marginale.
Renée Burton, VP di Infoblox Threat Intel, ha commentato via IT Pro: "The sheer volume of dropcatch domains is astounding. We've known that bad guys buy expired domains to repurpose them, but the way in which they were used, and the amount of money actors are willing to spend wasn't well understood." La cifra di circa 7 milioni di dollari per Sable Squirrel sola, con un ritorno che passa attraverso il gambling e il malware-as-a-service, indica un modello di business criminale con logiche di investimento e scalabilità.
Gli scavenger actors e la rete di collaborazione con SocGholish
Infoblox traccia altri tre "scavenger actors" oltre a Sable Squirrel: Stuffy Squirrel, Shady Squirrel e Swiping Squirrel. Shady Squirrel, attivo da luglio 2023 e valutato con epicentro nel Vietnam con forti sovrapposizioni infrastrutturali, eredita traffico da domini precedentemente compromessi e lo indirizza a SocGholish e a truffe di tech support.
La connessione con SocGholish è particolarmente significativa per la resilienza infrastrutturale. Secondo Infoblox citato da Security Affairs, SocGholish ha ripristinato l'accesso a migliaia di siti compromessi collaborando con Shady Squirrel pochi giorni dopo che la sua infrastruttura era stata colpita da un'operazione di law enforcement. IT Pro specifica che la collaborazione con l'operatore TA569 di SocGholish è iniziata a luglio. Questo indica che il mercato dei dropcatch domains funge anche da meccanismo di failover per attori esistenti che perdono la propria infrastruttura.
Settori a rischio e il fallimento dei filtri basati sulla reputazione
I settori che hanno registrato contatti con domini C2 di Sable Squirrel includono istruzione, IT e consulenza, governo, sanità e banche, secondo Infoblox citato da The Hacker News. Il pericolo non è nella compromissione diretta dei sistemi, ma nella difficoltà di rilevamento. Un dominio con storia di registrazione pluriennale, backlink da fonti autorevoli e traffico organico sfugge ai filtri che segnalano i domini appena registrati come ad alto rischio.
La conseguenza è un'inversione del paradigma difensivo: l'età del dominio, tradizionalmente indicatore di affidabilità, diventa vulnerabilità. Le organizzazioni che si affidano a reputation score statici, senza verificare il cambio di proprietà o l'anomalia del traffico post-reregistrazione, espongono i propri utenti a canali C2 che appaiono legittimi.
Cosa fare adesso
- Verificare i reputation score confrontando l'età del dominio con la data di ultimo cambio di proprietà: un dominio "vecchio" ma recentemente ri-registrato deve essere trattato con la stessa cautela di un dominio nuovo.
- Integrare nei sistemi di sicurezza il monitoraggio dei record DNS storici e dei backlink anomali: un cambio improvviso di IP, nameserver o contenuto su un dominio con storia consolidata è indicatore di riutilizzo malevolo.
- Ridurre la finestra di aggiornamento dei feed di threat intelligence per i domini scaduti: il 94% di weaponizzazione entro due settimane rende obsoleti cicli mensili o trimestrali.
- Analizzare il traffico outbound verso domini di streaming e gambling coniugato con indicatori di beaconing: la sovrapposizione di contenuto apparentemente legittimo e pattern C2 richiede ispezione a livello di rete, non solo di endpoint.
Perché il mercato delle aste è il punto cieco regolatorio
Il problema non è tecnicamente un exploit: i domini vengono acquistati legalmente. Il punto di intervento è il mercato stesso, dove l'anonimato dell'acquirente, la velocità delle transazioni e l'assenza di verifica post-vendita permettono a un singolo attore di accumulare oltre 10.000 domini senza attrito. L'investimento di circa 7 milioni di dollari da parte di Sable Squirrel suggerisce che il ritorno è moltiplicativo, tra gambling, streaming e affitto di infrastruttura C2.
Il report Infoblox annuncia parti successive che potrebbero approfondire altri attori e tecniche. Ciò che emerge già ora è che il sistema dei nomi di dominio, progettato per la persistenza e la fiducia, è stato riadattato come strumento di eredità criminale. La domanda non è più se un dominio sia vecchio o nuovo, ma chi lo controlla ora e cosa ne fa.
Domande frequenti
Cos'è esattamente un dropcatch domain?
Un dominio scaduto che viene ri-registrato, spesso all'asta, poco dopo la scadenza. Mantiene segnali di reputazione dalla registrazione precedente: età, backlink, traffico residuo, record DNS storici.
I domini di marca come GE o Sony sono stati acquistati direttamente da Sable Squirrel?
Il report Infoblox documenta che questi domini sono nel portafoglio di Sable Squirrel, ma non specifica se l'acquisizione sia avvenuta direttamente o tramite intermediari.
Perché i registrar non bloccano questi acquisti?
I registrar operano in regime di mercato aperto; le aste di domini scaduti sono legali. Il report non indica misure preventive specifiche adottate dai registrar, né raccomandazioni regolatorie in questa direzione.
Fonti
- https://securityaffairs.com/197251/uncategorized/crooks-are-buying-your-expired-domains-and-using-them-to-deliver-malware.html?amp
- https://securityaffairs.com/197251/uncategorized/crooks-are-buying-your-expired-domains-and-using-them-to-deliver-malware.html
- https://www.itpro.com/security/cyber-crime/expired-domains-are-a-goldmine-for-hackers-and-some-cyber-crime-groups-are-investing-millions-in-dropcatch-scams-to-deliver-malware
- https://www.scworld.com/brief/cybercriminals-invest-millions-in-expired-domains-for-illicit-activities
- https://thehackernews.com/2026/08/hackers-spend-nearly-7-million-on.html
- https://thehackernews.com/2025/01/expired-domains-allowed-control-over.html
- https://thehackernews.com/2026/06/operation-endgame-disrupts-socgholish.html
- https://thehackernews.com/2026/04/fake-captcha-irsf-scam-and-120-keitaro.html
- https://thehackernews.uk/zero-trust-claude-d
- https://thehackernews.uk/corelight-d
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.