3min Security

Criminelen steken miljoenen in verlopen domeinnamen

Criminelen steken miljoenen in verlopen domeinnamen

Infoblox Threat Intel zag in de eerste helft van 2026 dagelijks zo’n 65.000 opnieuw geregistreerde domeinen verschijnen. Eén dreigingsactor, Sable Squirrel, gaf naar schatting ruim 7 miljoen dollar uit aan meer dan 10.000 verlopen domeinen. Die vormen de basis voor illegale streaming, gokken en malware.

Elke dag verlopen tienduizenden internetdomeinen. Wat daarna gebeurt, blijkt volgens nieuw onderzoek van Infoblox Threat Intel een lucratieve markt. In de eerste zes maanden van 2026 registreerde het securityteam gemiddeld 65.000 zogeheten dropcatch-domeinen per dag. Dat is bijna 20 procent van alle nieuw waargenomen domeinen.

Wie zo’n domein koopt, erft meer dan een webadres. De reputatie, de backlinks en het bestaande verkeer van de vorige eigenaar komen mee. Precies daarom zijn ze interessant voor dreigingsactoren. En niet alleen keurige domeinen zijn gewild. Er blijkt namelijk ook een actieve handel te zijn in adressen die eerder al voor kwaadaardige doeleinden werden ingezet.

Dat verlopen domeinen geld waard zijn, is op zichzelf geen nieuws. Volgens marktoverzichten van gespecialiseerde handelaren lopen prijzen uiteen van enkele tientjes tot ruim boven de 10.000 euro, afhankelijk van leeftijd, backlinks en autoriteit.

Sable Squirrel bouwt eigen ecosysteem

De opvallendste vondst is een actor die de onderzoekers Sable Squirrel noemen. Het geschatte investeringsbedrag bedraagt meer dan 7 miljoen dollar, verdeeld over ruim 10.000 verlopen domeinen. Daarop draait een compleet crimineel ecosysteem van illegale streaming, online gokken en malwaredistributie. Infoblox trof op dezelfde infrastructuur ook command-and-control-knooppunten aan voor meerdere remote access trojans.

Drie andere nieuw geïdentificeerde actoren pakken het anders aan. Stuffy Squirrel, Shady Squirrel en Swiping Squirrel kopen juist domeinen op die al bekendstonden als kwaadaardig en nog altijd zijn ingebed in tienduizenden gecompromitteerde websites. Bezoekers worden zo doorgestuurd naar scams, malware en advertentiefraude.

Lees ook; Nieuwe dreiging: criminelen claimen domeinen die AI verzint

Shady Squirrel verspreidde malware via scareware en callcenters. In juli werd een ‘samenwerking’ aangegaan met TA569, de operator achter SocGholish. Die fake updates-infrastructuur was in juni 2026 doelwit van Operation Endgame. Bij die actie werden 106 servers en domeinen offline gehaald en bijna 15.000 besmette WordPress-sites opgeschoond.

“Het enorme aantal dropcatch-domeinen is verbijsterend”, zegt Dr. Renée Burton, VP van Infoblox Threat Intel. Volgens haar bieden verlopen domeinen een snelle route naar zowel vertrouwen als verkeer, waardoor ze een groter risico vormen dan het gemiddelde nieuw geregistreerde domein.

Infoblox gebruikt DNS-telemetrie als basis voor dit soort onderzoek. Het bedrijf claimt kwaadaardige infrastructuur gemiddeld 68,4 dagen eerder te blokkeren dan traditionele detectietools en volgt meer dan 200.000 threat-actorclusters. Eerder legde het team via DNS-analyse ook verbanden bloot tussen VexTrio en WordPress-hackers.