Скупка просроченных доменов стала массовым способом перехвата трафика жертв

information security

Скупка просроченных доменов, ранее задействованных во вредоносных кампаниях, превратилась в самостоятельный канал перехвата пользовательского трафика. Преступники выкупают адреса, оставшиеся от прежних атак, и получают доступ к тысячам скомпрометированных сайтов. Им не приходится взламывать новые ресурсы, поскольку ссылки на эти домены уже встроены в код старых жертв.

Описание

Когда вредоносная кампания завершается, домены часто остаются без владельца. Запросы с зараженных сайтов продолжают поступать на эти адреса, но ответа уже нет. Если такой домен выкупает новый владелец, он начинает принимать входящие запросы и направлять пользователей на свои мошеннические страницы. Так старая компрометация приносит доход новому злоумышленнику. Причем домены могут переходить от одного преступника к другому, каждый раз меняя назначение.

По данным анализа, подобная практика распространена гораздо шире, чем принято считать. В рамках исследования удалось выявить три группировки, действующие по такой схеме. Одна из них, получившая условное имя Stuffy Squirrel, скрывает вредоносные скрипты внутри легитимного кода сайтов. Другая, Shady Squirrel, сотрудничает с другими киберпреступниками и даже помогла восстановиться известной группировке SocGholish. Третья, Swiping Squirrel, продает перехваченный трафик рекламным сетям, где его перекупают мошенники. Суммарно эти группы контролируют тысячи доменов, встроенных в десятки тысяч скомпрометированных ресурсов.

Stuffy Squirrel работает как минимум с 2020 года и владеет более чем 500 доменами. Для своих операций она выкупает адреса, которые ранее использовались для атак на WordPress-сайты, для сбора банковских карт и для других вредоносных схем. Вредоносный код активируется только при обращении с точным адресом, оставленным предыдущей атакой. При любом другом запросе пользователь получает безобидную библиотеку для отрисовки графики. Дополнительная проверка выполняется на стороне сервера, а загрузка рекламы происходит только после клика настоящего пользователя. Это позволяет группировке оставаться незамеченной для автоматических систем анализа.

Особый интерес вызывает Shady Squirrel. Эта группировка действует с 2023 года и контролирует более 700 доменов, большинство из которых куплены на аукционах после истечения срока регистрации. Она перенаправляет трафик на мошенническую техническую поддержку, на сайты с фальшивыми обновлениями и на рекламные платформы. В июне 2026 года международная операция привела к изъятию серверов и доменов группировки SocGholish, распространяющей поддельные обновления программ. Однако менее чем через месяц SocGholish восстановила активность благодаря партнерству с Shady Squirrel. Для этого Shady Squirrel зарегистрировала новый домен и начала направлять на него трафик с тысяч скомпрометированных сайтов. Таким образом группировка вернула доступ к десяткам тысяч ресурсов практически без дополнительных усилий.

Третья группировка, Swiping Squirrel, считается самой активной: с 2022 года она приобрела более трех тысяч доменов. В отличие от других участников схемы, Swiping Squirrel не публикует вредоносный контент напрямую. Она продает перехваченный трафик через рекламную платформу ZeroPark, где его затем перекупают другие рекламодатели. В результате пользователь может попасть на страницу с мошеннической рекламой, поддельной проверкой на человечность или нежелательным контентом. В одном из зафиксированных случаев цепочка привела к загрузке вредоносной программы через фальшивую капчу. При этом сама Swiping Squirrel использует скрытые проверки, которые показывают вредоносный код только при переходе со взломанной страницы.

Все три группировки применяют сложные методы маскировки. Они используют серверные фильтры, которые отсеивают автоматические сканеры, и проверки, определяющие реального пользователя. Поэтому их активность редко попадает в открытые базы данных. Дополнительную сложность создает то, что группировки часто сосуществуют на одних и тех же сайтах. Домен может одновременно использоваться несколькими злоумышленниками, а решение о том, какой именно контент показать, зависит от характеристик посетителя. Например, Shady Squirrel активируется только при переходе из поисковой системы, а остальные пользователи видят обычную страницу.

Для бизнеса и обычных пользователей такая угроза означает, что даже старые компрометации не теряют актуальности. Ссылка на вредоносный домен может оставаться в коде сайта годами и в любой момент начать вести на мошеннический ресурс. Регулярное обновление систем управления контентом, проверка файлов на посторонние вставки и двухфакторная аутентификация помогают снизить риск, но не устраняют его полностью.

Проблема просроченных доменов становится одним из значимых каналов распространения вредоносных программ и мошенничества. Новые владельцы старых адресов получают доступ к уже скомпрометированным сайтам без единого взлома. Пока существует рынок просроченных доменов, эта схема будет продолжать приносить доход киберпреступникам.

Индикаторы компрометации

Domain

  • advanceslibrary.com
  • blacksaltys.com
  • blackshelter.org
  • blocksovetnik.ru
  • bluegaslamp.org
  • brodirect3s.site
  • cdnjslibraries.com
  • checkoutbump.com
  • draggedline.org
  • getshopstar.com
  • gsstats.ru
  • hpmdnetwork.ru
  • imhd.io
  • jqueryapihelpers.com
  • lzdatheme.com
  • magesource.su
  • memtkh.com
  • pausewatchings.com
  • pills-europe.com
  • renteres.ru
  • simplejscdn.com
  • slurpslimes.org
  • tofuturepubs.com
  • weatherplllatform.com
  • webpixel.app
  • wesq.me
  • windowlight.org

Комментарии: 0