LONDON (IT BOLTWISE) – Neue Analysen zeigen, dass Angreifer abgelaufene Domains gezielt „dropcatch“-artig zurückholen, um Vertrauen und Such-/Traffic-Signale für Betrug und Schadsoftware zu nutzen. Laut Infoblox Threat Intel wurden in der ersten Jahreshälfte im Schnitt rund 65.000 solcher Domains pro Tag beobachtet. In einer Untersuchung soll ein Cluster um „Sable Squirrel“ mehr als 7 Mio. US-Dollar investiert haben, um über 10.000 abgelaufene Domains für illegales Streaming, Glücksspiel und Malware-Verteilung einzusetzen. Besonders kritisch: Einige dieser Domains dienen gleichzeitig als Command-and-Control-Kanal für RATs und auch für Ransomware-Signaturen.

Abgelaufene Internetdomains wirken auf den ersten Blick wie ein Abfallprodukt des Domain-Ökosystems: Sobald eine Registrierung ausläuft, wird sie irgendwann wieder verfügbar und kann von anderen übernommen werden. Für Cyberkriminelle ist genau dieser Übergang jedoch ein Hebel. Denn eine Domain trägt oft noch „Spuren“ aus ihrer Vergangenheit, etwa über etablierte Backlinks, historische Web-Nutzung, Traffic-Muster oder Reputation-Signale, die Reputation-Algorithmen und Sicherheitsprodukte nicht immer sofort als neu und unbedenklich einstufen. Wie eine Untersuchung von Infoblox Threat Intel herausarbeitet, entsteht dadurch ein Risiko, das deutlich über dem typischen Profil einer frisch registrierten Domain liegen kann.
Das zentrale Muster dahinter heißt „Dropcatch“: Anstatt einen Domainnamen über Standardprozesse planmäßig zu erwerben, wird eine Registrierung unmittelbar nach dem Ablauf abgegriffen. In der frühen Phase, so das Bild aus der Analyse, kann die neu „eingefangene“ Domain trotzdem noch Eigenschaften mitbringen, die Nutzer und Systeme mit der früheren Nutzung assoziieren. Infoblox Threat Intel nennt als Größenordnung rund 65.000 Dropcatch-Registrierungen pro Tag in der ersten Jahreshälfte; bezogen auf neu beobachtete Domains entspricht das laut Bericht fast jeder fünften frischen Beobachtung. Diese Zahl ist nicht nur wegen des Volumens relevant, sondern weil sie die Wahrscheinlichkeit erhöht, dass unter den neu übernommenen Domains sowohl legitime Zwecke als auch bösartige Re-Use-Szenarien dicht beieinander liegen.
In einer Teiluntersuchung rückt Infoblox eine als „Sable Squirrel“ bezeichnete Bedrohungsakteure-Gruppe in den Fokus, der nach den Angaben der Forschenden zugeschrieben wird, mutmaßlich über 10.000 abgelaufene Domains erworben zu haben. Dabei soll die Gruppe mehr als 7 Mio. US-Dollar investiert haben, um die Domains für illegales Streaming, Online-Glücksspiel und die Verteilung von Malware zu verwenden. Die Webseiten, die in solchen Kampagnen präsentiert werden, sehen laut Bericht häufig wie klassische Consumer-Streaming-Angebote aus: mit Livestream-Elementen, Spielplänen, Chat-Funktionen, Spiegeln und teils auch mobilen Promotion-Elementen. Infoblox betont jedoch, dass das Streaming für Angreifer häufig nur der „Aufhänger“ ist; wirtschaftlich entscheidend sei offenbar der Zugriff auf bzw. die Kontrolle über die dahinterliegenden Wett- und Zahlungsplattformen.
Technisch wird es besonders heikel, wenn dieselbe Domain in mehreren Rollen auftaucht. Infoblox beschreibt, dass ein Teil der „Sable Squirrel“-Domains gleichzeitig als Malware-Command-and-Control (C2) verwendet werden kann. In den Daten heißt es, dass über 31.000 Malware-Samples eine Verbindung zu diesen Domains aufgebaut haben; darunter werden Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT sowie Samples genannt, die Signaturen in Richtung HiddenTear-Ransomware aufweisen. Der entscheidende Punkt für Sicherheitsverantwortliche: Aus Sicht eines Menschen kann dieselbe Adresse wie eine harmlose Streaming-Seite wirken, während ein infiziertes Gerät die Domain als Kommunikationskanal nutzt. Damit verschwimmt die Grenze zwischen „Web-Content“ und „Infrastruktur“, was klassische Ansätze wie reine URL-Blocklisten deutlich erschwert.
Nicht jede Bedrohungsbewegung nutzt dabei automatisch völlig neue technische Setups. Laut Infoblox setzen andere Akteure auch bekannte, bereits bösartige Domains ein, die in kompromittierte Websites eingebettet werden. In dem Bericht wird außerdem eine Kampagne beschrieben, bei der eine als „Shady Squirrel“ geführte Gruppe mutmaßlich Opfer über Scareware und Call-Center-Abläufe adressiert hat und später eine Verbindung zu der „SocGholish“-Infrastruktur aufgebaut haben soll. SocGholish wird dabei als „fake update“-Plattform eingeordnet, zu der es bereits zuvor Berichte rund um Operation-ähnliche Ausrichtungen gab. Für die Praxis heißt das: Selbst wenn ein einzelner Webauftritt auf den ersten Blick unauffällig erscheint, kann die Domain über Einbettungen, Weiterleitungen oder parallele Kontrollfunktionen als Angriffsknoten fungieren.
Für Unternehmen liegt der wichtigste Lernpunkt weniger in einzelnen Namen von Bedrohungsgruppen, sondern im Risikoprinzip. Wenn „dropcatch“-Domains in hoher Zahl auftreten und dabei sowohl legitime als auch missbräuchliche Nutzungen umfassen, wird die klassische Frage „Ist eine Domain neu?“ zu „Welche Signale stammen aus der Vergangenheit – und wie zuverlässig werden sie heute gewertet?“. Das spricht für strengere Heuristiken in der Web- und Mail-Sicherheit, etwa durch Kombination von Domain-Alter, DNS-Historie, TLS-/Hosting-Eigenschaften, Verhaltensmetrik und gegebenenfalls dynamischen Sandbox-Ergebnissen statt nur statischer Reputation. Gleichzeitig entsteht ein Bedarf an besseren Operational-Workflows: Im Incident-Fall muss nachvollziehbar sein, ob eine verdächtige Domain eine „abgelaufene und wieder eingefangene“ Identität ist, die besondere Vorsicht auslösen sollte. Denn wenn Vertrauen und Traffic-Signale „mitwandern“, kann ein Angriff auch dann wirksam sein, wenn die eigentliche Infrastruktur frisch aufgebaut wurde.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams« bei Google Deutschland suchen, bei Bing oder Google News!