Les sites web inactifs ne meurent pas vraiment.

Ne laissez pas votre site mourir ! Découvrez comment redonner vie à un site web délaissé et retrouver votre place sur Google. Cliquez pour en savoir plus !

Les choses les plus importantes que vous devez savoir

  • Infoblox a comptabilisé en moyenne 65 000 réenregistrements quotidiens pour les domaines expirés (gTLD et ccTLD), ce qui représente environ un cinquième de tous les enregistrements quotidiens.
  • L'entité « Sable Squirrel » contrôle plus de 10 000 domaines expirés, pour des dépenses dépassant 7 millions de dollars, et certains d'entre eux fonctionnent comme serveurs de commande et de contrôle pour des logiciels malveillants tels que Quasar RAT et HiddenTear.
  • Un sous-ensemble de domaines acquis par des acteurs malveillants tels que « Sable Squirrel » fonctionnent comme serveurs de commande et de contrôle pour des logiciels malveillants, tout en continuant à fournir une diffusion en direct de matchs de football aux visiteurs humains, et ont été connectés par plus de 31 000 échantillons de logiciels malveillants.

Un nom de domaine est ce qui se rapproche le plus d'une cote de crédit sur le web ; des facteurs tels que l'ancienneté, les liens entrants, la visibilité sur les moteurs de recherche et la réputation contribuent à déterminer les scores de réputation que les produits de sécurité consultent avant de décider si une requête justifie une inquiétude.

Selon une nouvelle étude d'Infoblox Threat Intel, cet historique est devenu une marchandise ayant un prix sur le marché, et au moins une organisation criminelle l'achetait en grande quantité.

L'étude, publiée en trois parties, porte sur ce que l'industrie appelle les « domaines dropcatch » : des noms de domaine qui ont expiré, sont renvoyés au registre, puis réenregistrés par une partie complètement différente.

Configurer des domaines d'acquisition après expiration : jouer avec une vulnérabilité qui permet l'exécution de logiciels malveillants.

L'acquisition de domaines après expiration n'est pas nouvelle ; des logiciels existent depuis des années pour détecter les domaines expirés, générant parfois des gains considérables pour les utilisateurs qui déploient de telles solutions.

Cela permet aux utilisateurs de commencer avec des domaines qui ont déjà un historique qui leur est bénéfique, ou de vendre certains domaines à un prix qui représente souvent le double du prix d'achat initial du domaine.

Infoblox a recensé en moyenne 50 400 réenregistrements par jour pour les domaines génériques de premier niveau (gTLD) au cours du premier semestre 2026, un chiffre qui atteint environ 65 000 en incluant les domaines de premier niveau de code pays (ccTLD). Cela représente environ un cinquième de l'ensemble des enregistrements quotidiens. Le taux le plus élevé a été observé pour les domaines .net et .xyz, avec près de trois noms de domaine nouvellement enregistrés sur dix ayant déjà fait l'objet d'un réenregistrement, suivis par les domaines .com (24.5 %).

Le problème, c'est que toutes ces opérations ne semblent pas innocentes ou de simples activités spéculatives à petite échelle : Infoblox a identifié une entité qu'elle nomme Sable Squirrel, conformément à une convention de dénomination qu'elle applique à ses répertoires de noms de domaine. Cette entité contrôle plus de 10 000 domaines, dont la plupart servent à un vaste réseau de piratage sportif en langue vietnamienne, opérant sous des marques telles que Xoilac, Cakhia, 90phut, Socolive et MiTom.

Infoblox estime que les dépenses totales de cet opérateur en noms de domaine expirés dépassent 7 millions de dollars, ce qui représente le budget d'acquisition de domaines le plus important jamais identifié par l'entreprise pour un seul opérateur dans ce secteur. Plus inquiétant encore, Infoblox a également découvert qu'une partie de ces domaines de streaming étaient utilisés comme serveurs de commande et de contrôle pour des logiciels malveillants, tout en continuant à diffuser en direct des matchs de football aux internautes.

Plus de 31 000 échantillons connectés à l'infrastructure de Sable Squirrel ont été identifiés, parmi lesquels des logiciels malveillants tels que Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos et njRAT, ainsi que des échantillons portant la signature du ransomware HiddenTear.

Infoblox a signalé que la négligence de l'opérateur a facilité la découverte du lien : de nombreux échantillons contenaient les noms de marque des acteurs dans les métadonnées de leurs exécutables Windows , avec des champs mentionnant socolive, xoilac et 8xbet. Infoblox a confirmé que 405 domaines servaient de serveurs de commande et de contrôle (C2) pour le logiciel malveillant, soit environ 4 % du total des domaines contrôlés par l'organisation. L'instrumentalisation de ces domaines s'est produite en une seule vague fin 2025, et non comme objectif initial de l'opération.

L'activité principale de Sable Squirrel est le jeu en ligne, et bien qu'elle tente de la dissimuler sous l'appellation de plateforme de streaming, elle sert également de canal d'acquisition à cette fin. Malgré l'intervention des forces de l'ordre, ses succès restent limités : les autorités vietnamiennes ont bloqué plusieurs sites web importants en février 2026 et inculpé 30 suspects en mars.

Les autorités ont également saisi des actifs qu'Infoblox estime à environ 12 millions de dollars, mais l'entité semble avoir survécu et continue de se développer, ayant acquis et exploité des domaines axés sur la Coupe du monde depuis juin, augmentant encore son empreinte dans un monde où elle a déjà défini une part importante de ce qui est sans doute une denrée très précieuse : l'autorité de domaine.


Les commentaires sont fermés.