65 000 noms de domaine réenregistrés chaque jour : Infoblox alerte sur un marché cybercriminel en plein essor

0
0

Une nouvelle enquête menée par Infoblox révèle que les cybercriminels dépensent des millions pour acquérir des noms de domaine expirés et les réutiliser pour diffuser des logiciels malveillants, procéder à des arnaques, proposer du streaming illégal et des jeux d’argent en ligne.

Tribune – Chaque jour, des dizaines de milliers de noms de domaine expirent et redeviennent disponibles à l’achat. Au cours du premier semestre 2026, Infoblox Threat Intel a observé environ 65 000 noms de domaine rachetés quotidiennement après leur expiration, une pratique appelée le « dropcatching ». Ces domaines représentent près de 20 % de l’ensemble des noms de domaine enregistrés chaque jour.

En rachetant ces noms de domaines, les groupes criminels héritent de la confiance, des liens entrants et du trafic Web associés à leur ancien propriétaire. Les domaines autrefois légitimes ne sont d’ailleurs pas les seuls à être recherchés : il existe également un marché florissant pour des domaines déjà connus pour leurs activités malveillantes. Cette nouvelle enquête analyse en détail comment ces domaines abandonnés sont réutilisés par plusieurs acteurs malveillants jusque-là inconnus.

Ce travail a notamment permis d’identifier un acteur baptisé Sable Squirrel, qui aurait investi plus de 7 millions de dollars en rachetant plus de 10 000 noms de domaine expirés. Ces domaines soutiennent un écosystème criminel allant du streaming illégal aux jeux d’argent en ligne, en passant par la diffusion de logiciels malveillants. Cela montre à quel point d’anciennes adresses Web oubliées sont devenues des ressources convoitées par les cybercriminels. Sable Squirrel exploite par ailleurs des serveurs de commande et de contrôle (C2) utilisés par plusieurs chevaux de Troie d’accès à distance (RAT), sur des systèmes également utilisés pour diffuser des contenus illégaux.

Si la stratégie de Sable Squirrel consiste à acquérir des domaines légitimes afin de tirer parti de leur bonne réputation, d’autres choisissent de racheter des domaines déjà identifiés comme malveillants. En étudiant trois acteurs nouvellement identifiés, Infoblox Threat Intel a découvert des milliers de domaines « dropcatch » référencés sur des dizaines de milliers de sites précédemment compromis. En rachetant ces domaines, les cybercriminels peuvent récupérer le trafic provenant de ces sites et rediriger leurs visiteurs vers différents contenus malveillants.

Les recherches ont ainsi permis de mettre au jour un acteur malveillant qui emploie diverses tactiques pour diriger des victimes potentielles vers SocGholish, la vaste campagne de « fausses mises à jour » visée par l’opération Endgame en juin 2026. Suivi par Infoblox Threat Intel sous le nom de Shady Squirrel, cet acteur diffusait auparavant des logiciels malveillants au moyen de scarewares et de centres d’appels, avant de s’associer en juillet à TA569, l’opérateur de SocGholish.

« Le volume de domaines rachetés après leur expiration est stupéfiant. Nous savions que les cybercriminels réutilisaient des domaines expirés à des fins malveillantes, mais nous ne disposions pas encore de données précises sur la manière dont ils étaient exploités, ni sur les sommes que ces acteurs étaient prêts à investir », explique Dre Renée Burton, vice-présidente d’Infoblox Threat Intel. « Les domaines expirés peuvent offrir un accès immédiat à la confiance des internautes, et au trafic dont ils bénéficient historiquement. Ils présentent donc un risque plus élevé que la plupart des noms de domaine nouvellement enregistrés. »

L’enquête est présentée dans une série en trois volets publiée par Infoblox Threat Intel :

  • Partie 1 : analyse du détournement de la confiance, de la réputation et du trafic associés aux domaines expirés.
  • Partie 2 : enquête sur Sable Squirrel et ses investissements de plus de 7 millions de dollars dans le rachat de domaines expirés au service du streaming illégal, des jeux d’argent et de la diffusion de logiciels malveillants.
  • Partie 3 : présentation de trois autres acteurs (Stuffy Squirrel, Shady Squirrel et Swiping Squirrel) et de leur détournement du trafic de sites compromis vers des escroqueries, des logiciels malveillants et des opérations de fraude publicitaire.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.