Более 10 тысяч доменов, на которых работают нелегальные спортивные трансляции, одновременно используются для распространения вредоносных программ и продвижения азартных игр. Такую схему выявили в ходе анализа деятельности группировки Sable Squirrel. Внешне сайты выглядят как обычные стриминговые сервисы под брендами Xoilac, Cakhia, 90phut, Socolive и MiTom. Пользователь видит расписание матчей, чаты, мобильную версию. Однако стриминг лишь привлекает аудиторию. Основной доход приносят букмекерские платформы, в том числе VSBet, ColaScore и 8xbet, которые связаны с этой же группировкой.
Описание
Ключевая особенность Sable Squirrel - стратегия покупки доменов с историей. Вместо регистрации одноразовых адресов группировка скупает на аукционах просроченные домены, ранее принадлежавшие реальным организациям. Это позволяет наследовать старые ссылки, остаточный трафик и доверие поисковых систем. Среди приобретений оказались домены инициативы General Electric, косметического бренда Max Factor и даже адрес, созданный для планировавшегося слияния сетей Kroger и Albertsons. Под управление группировки перешли также домены, связанные с производителем 3D-принтеров, французским футбольным клубом и компанией из сферы кибербезопасности.
Расходы на такую стратегию значительны. По данным анализа Infoblox, подтверждённые покупки на одном из аукционов превысили 430 тысяч долларов, а общий бюджет на приобретение доменов оценивается более чем в 7 миллионов долларов. Это крупнейшая сумма, которую когда-либо тратил на домены один субъект угрозы. При этом большинство купленных адресов вводилось в строй в течение нескольких дней: четверть доменов начинали работать в день покупки, а 94% - в течение двух недель.
Помимо стриминга, часть доменов выполняла функции серверов управления для вредоносного ПО. В ходе расследования выявлено более 31 тысячи образцов вредоносных программ, которые связывались с этими адресами. Среди них - трояны, предназначенные для удалённого доступа и кражи данных, включая Quasar, AsyncRAT и DCRat. Также встречались образцы, несущие сигнатуры программ-вымогателей. Примечательно, что в свойствах исполняемых файлов содержатся названия брендов группировки: socolive, xoilac и 8xbet. Это указывает на то, что оператор не скрывает принадлежность вредоносного ПО.
Схема работы выглядит следующим образом. Пользователь заходит на сайт, видит живую трансляцию матча, общается в чате. В это же время заражённое устройство использует тот же домен для получения команд от злоумышленников. По оценкам исследователей, волна таких преобразований прокатилась в ноябре-декабре 2025 года: около 350 существующих стриминговых доменов одновременно получили функции управляющих серверов. При этом они продолжали показывать футбол посетителям. Это не разрозненные активности, а единая вертикально интегрированная операция, где стриминг привлекает трафик, ставки монетизируют его, а вредоносное ПО даёт дополнительный способ извлечь выгоду из той же инфраструктуры.
Распространение ресурсов также построено на обмане. Группировка публикует свои мобильные приложения для ставок и счёта матчей в официальном магазине Google Play, используя взломанные аккаунты разработчиков. Например, приложение ColaScore было размещено под аккаунтом, принадлежащим практике семейной психотерапии. Когда Google блокирует такой аккаунт, появляется новый взломанный. Реклама брендов размещается в социальных сетях и на сторонних ресурсах без каких-либо партнёрских меток, что подтверждает единого владельца всей цепочки.
Устойчивость операции проверена на практике. В феврале 2026 года власти Вьетнама заморозили основные сайты, связанные с Xoi Lac TV - сетью, которую правоохранители считают частью этой группировки. В марте были предъявлены обвинения 30 фигурантам и изъяты активы на сумму около 300 миллиардов донгов (примерно 12 миллионов долларов). Однако уже через месяц регистрация новых доменов вернулась к прежнему уровню, а к июню группировка подготовила десятки адресов к чемпионату мира по футболу 2026 года.
Сама инфраструктура тоже имеет слабые места. Стриминговые сайты работают на стандартной системе управления содержимым WordPress, что делает их уязвимыми для атак других преступников. Известен случай, когда один из доменов Sable Squirrel был взломан и начал перенаправлять посетителей на мошеннические страницы. В другом случае домен группировки был захвачен неизвестными злоумышленниками и использовался для финансовой аферы против русскоязычных пользователей.
Запросы к управляющим серверам группировки фиксировались из сетей, принадлежащих представителям более чем 20 отраслей. Крупнейшую долю составило образование - около пятой части всех обращений. Далее следуют информационные технологии, консалтинг, государственный сектор, здравоохранение и банковская сфера. Один из доменов, совмещавший функции трекера ставок и управляющего сервера, привлёк почти 70% всех затронутых клиентских сетей.
Раскрытие Sable Squirrel показывает, как домены превращаются в многоцелевой криминальный актив. Легальная история адреса, купленного на аукционе, даёт злоумышленникам мгновенное доверие, а совмещение стриминга, ставок и вредоносного ПО на одной инфраструктуре делает бизнес устойчивым к точечным блокировкам. Для защиты от подобных угроз компаниям недостаточно проверять возраст домена. Необходимо учитывать поведенческие индикаторы и аномалии, например, одновременное использование одного адреса для трансляции и обмена командами, а также регулярно обновлять системы и следить за необычными сетевыми соединениями.
Индикаторы компрометации
Domain
- 6789x.site
- 90phutyy.io
- animalrampage3d.io
- cel-robox.com
- colascore.com
- gene-chips.com
- healthymagination.com
- imgts.com
- krogeralbertsons.com
- refvsb.com
- sadd.io
- socoliveku.cc
- stope40.org
- trackervsb.live
- veinteractive.com
- vsbet276.com
- xemlaibongda.net
- xoilacxys.top
SHA256
- 0464caa1c45cb753db25a95a30ce0b6814650b6f839a07cf8c2afdc143de7216