LONDON (IT BOLTWISE) – Eine Analyse von Infoblox zeigt, wie Angreifer verfallene Domains gezielt „dropcatchen“, um Ruf, Traffic und technische Altlasten für Betrug und Malware zu nutzen. Im ersten Halbjahr 2026 wurden in gTLDs wie „.com“ täglich Zehntausende dieser Domains wieder registriert. Mutmaßlich nutzt etwa ein Akteur mit dem Namen „Sable Squirrel“ das für eine Infrastruktur aus Streaming, Glücksspielwerbung und Schadcode. Für Sicherheits- und Plattformteams wird damit klar: Der Domain-„Startzeitpunkt“ zählt weniger als die Historie, die automatisch mitwandert.

Verfallene Domains sind für viele Betreiber zunächst nur ein Wartungsdetail: Läuft eine Registrierung aus, erhält der bisherige Inhaber in der Regel eine Regelfrist zum Zurückholen, danach wird die Domain wieder verfügbar. Für Angreifer ist genau diese Lücke aber kein „Ende“, sondern ein Werkzeug. Infoblox nennt solche wieder eingesammelten Namen „dropcatch domains“ und beschreibt, dass damit nicht nur eine neue Adresse im DNS entsteht, sondern auch bekannte Signale aus der früheren Nutzung übernommen werden können. Das betrifft den Ruf (Reputation), teils bestehende Verbindungen im technischen Umfeld und sogar gespeicherte Artefakte, die automatisierte Sicherheitslogiken günstiger bewerten als eine völlig frische Registrierung.
Die Größenordnung wirkt dabei wie ein Skalierungshebel für Missbrauch. Infoblox berichtet, dass im ersten Halbjahr 2026 täglich 50.400 dropcatch Domains in generischen Top-Level-Domains (gTLDs) wie „.com“ erneut registriert wurden; unter Einbezug von country-code Top-Level-Domains (ccTLDs) liege die Zahl bei rund 65.000. Damit entfallen nach Angaben des Unternehmens nahezu 20 % aller täglichen gTLD- und ccTLD-Registrierungen auf dropcatch Domains, also etwa eins von fünf neu registrierten Domains. Interessant für die operative Sicherheitsarbeit ist zudem, welche TLDs besonders auffällig sind: Infoblox nennt „.net“ und „.xyz“ als führend, „.com“ landet laut Bericht auf Platz drei; weitere häufig genannte TLDs sind unter anderem „.org“, „.vip“, „.online“, „.store“, „.site“, „.app“ und „.shop“.
Technisch setzt das Timing dort an, wo klassische Prozessmodelle oft zu langsam sind. Viele Rückeroberungs- und Freigabephasen wirken aus Sicht von Security-Teams wie statische Ereignisse, doch dropcatch-Services sind darauf optimiert, Domains im Moment der Verfügbarkeit zu sichern. Dienste wie Backorder-Modelle verfolgen laut Quelle die Löschnähe im Registry-Zyklus und versuchen automatisch, Registrierungsanträge so früh wie möglich abzugeben. Wenn mehrere Interessenten parallel Bedarf anmelden, kann es zu öffentlichen Auktionen kommen, in denen der Höchstbietende gewinnt. Besonders problematisch: Die Wettbewerbssituation begünstigt offenbar automatisierte „Purchase“-Mechaniken, weil Systeme die genaue Millisekunde der Freigabe erkennen und dann viele aufeinanderfolgende Kaufversuche auslösen können.
Infoblox beschreibt nicht nur das „Wie“, sondern zeigt auch ein konkretes Missbrauchsmuster. Der Akteur „Sable Squirrel“ wird mutmaßlich mit Zahlungen in Höhe von nahezu 7 Millionen US-Dollar für abgelaufene Domains in Verbindung gebracht, um eine kriminelle Infrastruktur aufzubauen; laut Infoblox fließt dieses Geld in den Aufbau von Assets für illegalen Sports-Streaming-Betrieb, die Bewerbung von Online-Glücksspiel sowie Malware-Komponenten. Der Punkt für Verteidiger ist dabei die Doppelwirkung: Die „geerbten“ Reputation-Signale gelten vielen Schutzmechanismen als Vertrauensindikator, während zugleich technische Altlasten aus der Vorgeschichte bestehen bleiben können, etwa E-Mail-Zweckdienste für den früheren Inhaber, gecachte Suchergebnisse oder persistente DNS-Bezüge. Infoblox ordnet außerdem zu, dass „Sable Squirrel“ mehr als 10.000 Domains horte, die als Backbone für eine groß angelegte asiatische Sportpiraterie dienen, darunter Marken wie „Xoilac“, „Cakhia“, „90phut“, „Socolive“ und „MiTom“.
Die Operation wird zudem als „zwei-track“-Domänenmodell beschrieben: Einerseits würden mutmaßlich abgelaufene Domains über Auktionen bei Anbietern wie Dropcatch und über gängige Registrar-Wege gekauft, um Legitimität, Registrierungsdauer sowie Backlinks zu übernehmen. Andererseits würden frisch registrierte Lookalikes genutzt, um parallel eine „Streaming-Flotte“ für Zielgruppen aufzubauen. Laut Infoblox setzt die Verteilung dabei auf viele Kanäle, darunter Social-Plattformen und Inhalte über YouTube sowie Werbeformate; gleichzeitig erfolgt eine selektive Weiterleitung von Nutzern in Regionen wie Vietnam, Südkorea, Japan, Taiwan, Singapur und Australien über ein Traffic Distribution System (TDS). Für die technische Detektion ist das besonders anspruchsvoll: Ein Teil der Domain-Infrastruktur soll auch als Malware-Command-and-Control (C2) dienen, während Besucher weiterhin Live-Streaming-Inhalte sehen.
Dass diese Praxis nicht nur „Streaming“ betrifft, sondern auch Schadcode-Ökosysteme, unterstreicht Infoblox mit einer Palette konkreter Malware-Familien. Demnach hätten mindestens 31.000 Malware-Samples, darunter Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT und njRAT, mit der Infrastruktur des Akteurs kommuniziert; außerdem sollen Artefakte mit HiddenTear-Ransomware-Signaturen vorhanden sein. Infoblox nennt außerdem den Zeitraum-Shift: Erstmals seien laut Bericht im November 2025 Malware-C2-Konfigurationen auf Domains sichtbar geworden, die zuvor bereits Streaming-Dienste auslieferten, was auf einen Wechsel vom reinen Missbrauch hin zu einer stärker integrierten Cyberkriminalitätskette hindeutet. Ergänzend wird beschrieben, dass der Akteur Android-Apps für ColaScore und VSBet mutmaßlich über manipulierte Google-Play-Umgebungen veröffentlicht habe; laut Infoblox tauchen bei Sperrungen offenbar weitere Variationen aus kompromittierten Entwicklerkonten auf, sodass sich die Distribution taktisch austauscht.
Neben „Sable Squirrel“ adressiert Infoblox drei weitere finanziell motivierte „Scavengers“, die laut Bericht Tausende Domains kontrollieren und Traffic weiterverkaufen oder betrügerische Payloads einschleusen. „Stuffy Squirrel“ mutmaßlich steuere dabei ein TDS und liefere schädliches JavaScript aus, um Traffic an Affiliate-Mechanismen zu übergeben und gleichzeitig legitime „Decoy“-Bibliotheken für Scanner bereitzustellen. „Shady Squirrel“ mutmaßlich verwandle Weiterleitungen in Initial-Access- und Scam-Ketten und nutze dafür unter anderem Keitaro-Server; „SocGholish“ wird in der Quelle als Partner-Umfeld erwähnt, bei dem Zugriffe offenbar schnell wiederhergestellt wurden. „Swiping Squirrel“ mutmaßlich gehe einen anderen Weg und leite Betrugs-Traffic an „zero click“-Plattformen weiter, ohne selbst Inhalte direkt auszuspielen. Entscheidend für Unternehmen: Dropcatch ist weniger ein Randphänomen als ein wettbewerbsgetriebenes „Zeitfenster“, in dem Domain-Historie in eine neue Angriffskette umgewandelt wird – und genau deshalb sollten Sicherheitsprozesse Reputation nicht nur als statisches Attribut behandeln, sondern als Hinweis auf ein Risiko mit potenzieller Wiederverwertung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben« bei Google Deutschland suchen, bei Bing oder Google News!