LONDON (IT BOLTWISE) – Neue Analysen zeigen, dass Angreifer abgelaufene Domains gezielt „dropcatch“-artig zurückholen, um Vertrauen und Such-/Traffic-Signale für Betrug und Schadsoftware zu nutzen. Laut Infoblox Threat Intel wurden in der ersten Jahreshälfte im Schnitt rund 65.000 solcher Domains pro Tag beobachtet. In einer Untersuchung soll ein Cluster um „Sable Squirrel“ mehr als 7 Mio. US-Dollar investiert haben, um über 10.000 abgelaufene Domains für illegales Streaming, Glücksspiel und Malware-Verteilung einzusetzen. Besonders kritisch: Einige dieser Domains dienen gleichzeitig als Command-and-Control-Kanal für RATs und auch für Ransomware-Signaturen.

Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams
Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Abgelaufene Internetdomains wirken auf den ersten Blick wie ein Abfallprodukt des Domain-Ökosystems: Sobald eine Registrierung ausläuft, wird sie irgendwann wieder verfügbar und kann von anderen übernommen werden. Für Cyberkriminelle ist genau dieser Übergang jedoch ein Hebel. Denn eine Domain trägt oft noch „Spuren“ aus ihrer Vergangenheit, etwa über etablierte Backlinks, historische Web-Nutzung, Traffic-Muster oder Reputation-Signale, die Reputation-Algorithmen und Sicherheitsprodukte nicht immer sofort als neu und unbedenklich einstufen. Wie eine Untersuchung von Infoblox Threat Intel herausarbeitet, entsteht dadurch ein Risiko, das deutlich über dem typischen Profil einer frisch registrierten Domain liegen kann.

Das zentrale Muster dahinter heißt „Dropcatch“: Anstatt einen Domainnamen über Standardprozesse planmäßig zu erwerben, wird eine Registrierung unmittelbar nach dem Ablauf abgegriffen. In der frühen Phase, so das Bild aus der Analyse, kann die neu „eingefangene“ Domain trotzdem noch Eigenschaften mitbringen, die Nutzer und Systeme mit der früheren Nutzung assoziieren. Infoblox Threat Intel nennt als Größenordnung rund 65.000 Dropcatch-Registrierungen pro Tag in der ersten Jahreshälfte; bezogen auf neu beobachtete Domains entspricht das laut Bericht fast jeder fünften frischen Beobachtung. Diese Zahl ist nicht nur wegen des Volumens relevant, sondern weil sie die Wahrscheinlichkeit erhöht, dass unter den neu übernommenen Domains sowohl legitime Zwecke als auch bösartige Re-Use-Szenarien dicht beieinander liegen.

In einer Teiluntersuchung rückt Infoblox eine als „Sable Squirrel“ bezeichnete Bedrohungsakteure-Gruppe in den Fokus, der nach den Angaben der Forschenden zugeschrieben wird, mutmaßlich über 10.000 abgelaufene Domains erworben zu haben. Dabei soll die Gruppe mehr als 7 Mio. US-Dollar investiert haben, um die Domains für illegales Streaming, Online-Glücksspiel und die Verteilung von Malware zu verwenden. Die Webseiten, die in solchen Kampagnen präsentiert werden, sehen laut Bericht häufig wie klassische Consumer-Streaming-Angebote aus: mit Livestream-Elementen, Spielplänen, Chat-Funktionen, Spiegeln und teils auch mobilen Promotion-Elementen. Infoblox betont jedoch, dass das Streaming für Angreifer häufig nur der „Aufhänger“ ist; wirtschaftlich entscheidend sei offenbar der Zugriff auf bzw. die Kontrolle über die dahinterliegenden Wett- und Zahlungsplattformen.

Technisch wird es besonders heikel, wenn dieselbe Domain in mehreren Rollen auftaucht. Infoblox beschreibt, dass ein Teil der „Sable Squirrel“-Domains gleichzeitig als Malware-Command-and-Control (C2) verwendet werden kann. In den Daten heißt es, dass über 31.000 Malware-Samples eine Verbindung zu diesen Domains aufgebaut haben; darunter werden Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT sowie Samples genannt, die Signaturen in Richtung HiddenTear-Ransomware aufweisen. Der entscheidende Punkt für Sicherheitsverantwortliche: Aus Sicht eines Menschen kann dieselbe Adresse wie eine harmlose Streaming-Seite wirken, während ein infiziertes Gerät die Domain als Kommunikationskanal nutzt. Damit verschwimmt die Grenze zwischen „Web-Content“ und „Infrastruktur“, was klassische Ansätze wie reine URL-Blocklisten deutlich erschwert.

Nicht jede Bedrohungsbewegung nutzt dabei automatisch völlig neue technische Setups. Laut Infoblox setzen andere Akteure auch bekannte, bereits bösartige Domains ein, die in kompromittierte Websites eingebettet werden. In dem Bericht wird außerdem eine Kampagne beschrieben, bei der eine als „Shady Squirrel“ geführte Gruppe mutmaßlich Opfer über Scareware und Call-Center-Abläufe adressiert hat und später eine Verbindung zu der „SocGholish“-Infrastruktur aufgebaut haben soll. SocGholish wird dabei als „fake update“-Plattform eingeordnet, zu der es bereits zuvor Berichte rund um Operation-ähnliche Ausrichtungen gab. Für die Praxis heißt das: Selbst wenn ein einzelner Webauftritt auf den ersten Blick unauffällig erscheint, kann die Domain über Einbettungen, Weiterleitungen oder parallele Kontrollfunktionen als Angriffsknoten fungieren.

Für Unternehmen liegt der wichtigste Lernpunkt weniger in einzelnen Namen von Bedrohungsgruppen, sondern im Risikoprinzip. Wenn „dropcatch“-Domains in hoher Zahl auftreten und dabei sowohl legitime als auch missbräuchliche Nutzungen umfassen, wird die klassische Frage „Ist eine Domain neu?“ zu „Welche Signale stammen aus der Vergangenheit – und wie zuverlässig werden sie heute gewertet?“. Das spricht für strengere Heuristiken in der Web- und Mail-Sicherheit, etwa durch Kombination von Domain-Alter, DNS-Historie, TLS-/Hosting-Eigenschaften, Verhaltensmetrik und gegebenenfalls dynamischen Sandbox-Ergebnissen statt nur statischer Reputation. Gleichzeitig entsteht ein Bedarf an besseren Operational-Workflows: Im Incident-Fall muss nachvollziehbar sein, ob eine verdächtige Domain eine „abgelaufene und wieder eingefangene“ Identität ist, die besondere Vorsicht auslösen sollte. Denn wenn Vertrauen und Traffic-Signale „mitwandern“, kann ein Angriff auch dann wirksam sein, wenn die eigentliche Infrastruktur frisch aufgebaut wurde.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams".
Stichwörter AI Artificial Intelligence Command-and-control Cyber-Security Cybersecurity Domain Dropcatch Hacker Infoblox IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Phishing Ransomware Scam
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ablaufende Domains als Angriffsfläche: Dropcatch für Malware und Scams« bei Google Deutschland suchen, bei Bing oder Google News!


    1.384 Leser gerade online auf IT BOLTWISE
    KI-Jobs