Hirdetés

Milliókért vásárolják fel a halott weboldalak domainjeit a kiberbűnözők



|

A régi webcímekhez kapcsolt bizalmat csalásokhoz és kártevőkhöz használják fel.

Hirdetés

Attól, hogy egy weboldal megszűnik, a domainneve még korántsem válik értéktelenné. Sőt, az Infoblox Threat Intel friss kutatása szerint a lejárt webcímekből komoly feketepiac alakult ki, a kiberbűnözők pedig akár dollármilliókat is hajlandók költeni rájuk, hogy kihasználják azok korábbi hírnevét, látogatóit és keresőmotoros előéletét. A módszert dropcatchingnek nevezik. Amikor egy domain regisztrációja lejár, és az eredeti tulajdonos nem hosszabbítja meg, egy idő után bárki újra megszerezheti. Ez önmaban teljesen legális és régóta létező gyakorlat, csakhogy a régi webcímekhez gyakran továbbra is rengeteg külső hivatkozás, keresőmotoros találat és automatikus kérés kapcsolódik.

Az Infoblox szerint 2026 első felében naponta átlagosan körülbelül 50 400 ilyen domaint regisztráltak újra az általános felső szintű domainek között. Az országkódos címeket is beleszámítva ez nagyjából 65 ezerre emelkedik, vagyis az összes naponta regisztrált domain közel ötödének már volt korábbi tulajdonosa. Ez komoly előnyt jelenthet egy támadónak. Egy teljesen friss domaint a biztonsági rendszerek eleve gyanúsabban kezelhetnek, míg egy tíz éve létező, korábban legitim vállalkozáshoz, híroldalhoz vagy más szolgáltatáshoz tartozó cím mögött már kialakult előélet állhat. A weben ráadásul évekkel később is maradhatnak rá mutató linkek, elavult bejegyzések és olyan szoftverek, amelyek automatikusan megpróbálnak kapcsolódni hozzá. Az Infoblox különösen nagy méretű hálózatot talált annál a szereplőnél, amelyet Sable Squirrel néven követ. A kutatók szerint az üzemeltető több mint 10 ezer domaint tart ellenőrzése alatt, a lejárt címek megszerzésére fordított összeg pedig becslésük szerint meghaladja a 7 millió dollárt.

Hirdetés

A hálózat főként vietnámi nyelvű illegális sportközvetítésekhez és szerencsejáték-oldalak népszerűsítéséhez kapcsolódik. A kutatók szerint ugyanakkor a domainek egy részének ennél veszélyesebb másodlagos szerepe is volt: kártevők parancs- és vezérlőszervereiként, vagyis C2-infrastruktúraként működtek. Az Infoblox 405 ilyen domaint azonosított, és több mint 31 ezer kártevőmintát talált, amely kommunikált a Sable Squirrel infrastruktúrájával. A listán több távoli hozzáférést biztosító trójai, köztük Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos és njRAT is megjelent, valamint HiddenTear zsarolóvírushoz kapcsolódó mintákat is észleltek. Különösen érdekes, hogy egyes címek közben továbbra is teljesen működő sportstreaming-oldalakat szolgáltak ki az emberi látogatóknak. Vagyis ugyanaz a domain egyszerre lehetett egy látszólag hétköznapi kalózstreaming-oldal és egy kártevő háttér-infrastruktúrájának része.

A probléma ráadásul nem korlátozódik a korábban legitim webhelyekre. Más bűnözői csoportok olyan lejárt domainekre vadásznak, amelyeket már korábban is kártevők használtak. Ha például fertőzött weboldalak ezreiben marad egy régi, azóta lejárt címre mutató kódrészlet, az új tulajdonos a domain megszerzésével gyakorlatilag megörökölheti ezt a forgalmat, és saját csalásaihoz vagy kártevőihez irányíthatja tovább a látogatókat. Az Infoblox ezért arra figyelmeztet, hogy egy régi domain önmagában már nem feltétlenül jelent megbízhatóságot. Egy éveken át legitim weboldalként működő cím mögött egyik napról a másikra teljesen más tulajdonos és teljesen más tartalom állhat, miközben a régi linkek és a korábbi hírnév továbbra is hozzá vezetnek.

Hirdetés

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.pcwplus.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.