LONDON (IT BOLTWISE) – Eine Analyse von Infoblox zeigt, wie Angreifer verfallene Domains gezielt „dropcatchen“, um Ruf, Traffic und technische Altlasten für Betrug und Malware zu nutzen. Im ersten Halbjahr 2026 wurden in gTLDs wie „.com“ täglich Zehntausende dieser Domains wieder registriert. Mutmaßlich nutzt etwa ein Akteur mit dem Namen „Sable Squirrel“ das für eine Infrastruktur aus Streaming, Glücksspielwerbung und Schadcode. Für Sicherheits- und Plattformteams wird damit klar: Der Domain-„Startzeitpunkt“ zählt weniger als die Historie, die automatisch mitwandert.

Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben
Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Verfallene Domains sind für viele Betreiber zunächst nur ein Wartungsdetail: Läuft eine Registrierung aus, erhält der bisherige Inhaber in der Regel eine Regelfrist zum Zurückholen, danach wird die Domain wieder verfügbar. Für Angreifer ist genau diese Lücke aber kein „Ende“, sondern ein Werkzeug. Infoblox nennt solche wieder eingesammelten Namen „dropcatch domains“ und beschreibt, dass damit nicht nur eine neue Adresse im DNS entsteht, sondern auch bekannte Signale aus der früheren Nutzung übernommen werden können. Das betrifft den Ruf (Reputation), teils bestehende Verbindungen im technischen Umfeld und sogar gespeicherte Artefakte, die automatisierte Sicherheitslogiken günstiger bewerten als eine völlig frische Registrierung.

Die Größenordnung wirkt dabei wie ein Skalierungshebel für Missbrauch. Infoblox berichtet, dass im ersten Halbjahr 2026 täglich 50.400 dropcatch Domains in generischen Top-Level-Domains (gTLDs) wie „.com“ erneut registriert wurden; unter Einbezug von country-code Top-Level-Domains (ccTLDs) liege die Zahl bei rund 65.000. Damit entfallen nach Angaben des Unternehmens nahezu 20 % aller täglichen gTLD- und ccTLD-Registrierungen auf dropcatch Domains, also etwa eins von fünf neu registrierten Domains. Interessant für die operative Sicherheitsarbeit ist zudem, welche TLDs besonders auffällig sind: Infoblox nennt „.net“ und „.xyz“ als führend, „.com“ landet laut Bericht auf Platz drei; weitere häufig genannte TLDs sind unter anderem „.org“, „.vip“, „.online“, „.store“, „.site“, „.app“ und „.shop“.

Technisch setzt das Timing dort an, wo klassische Prozessmodelle oft zu langsam sind. Viele Rückeroberungs- und Freigabephasen wirken aus Sicht von Security-Teams wie statische Ereignisse, doch dropcatch-Services sind darauf optimiert, Domains im Moment der Verfügbarkeit zu sichern. Dienste wie Backorder-Modelle verfolgen laut Quelle die Löschnähe im Registry-Zyklus und versuchen automatisch, Registrierungsanträge so früh wie möglich abzugeben. Wenn mehrere Interessenten parallel Bedarf anmelden, kann es zu öffentlichen Auktionen kommen, in denen der Höchstbietende gewinnt. Besonders problematisch: Die Wettbewerbssituation begünstigt offenbar automatisierte „Purchase“-Mechaniken, weil Systeme die genaue Millisekunde der Freigabe erkennen und dann viele aufeinanderfolgende Kaufversuche auslösen können.

Infoblox beschreibt nicht nur das „Wie“, sondern zeigt auch ein konkretes Missbrauchsmuster. Der Akteur „Sable Squirrel“ wird mutmaßlich mit Zahlungen in Höhe von nahezu 7 Millionen US-Dollar für abgelaufene Domains in Verbindung gebracht, um eine kriminelle Infrastruktur aufzubauen; laut Infoblox fließt dieses Geld in den Aufbau von Assets für illegalen Sports-Streaming-Betrieb, die Bewerbung von Online-Glücksspiel sowie Malware-Komponenten. Der Punkt für Verteidiger ist dabei die Doppelwirkung: Die „geerbten“ Reputation-Signale gelten vielen Schutzmechanismen als Vertrauensindikator, während zugleich technische Altlasten aus der Vorgeschichte bestehen bleiben können, etwa E-Mail-Zweckdienste für den früheren Inhaber, gecachte Suchergebnisse oder persistente DNS-Bezüge. Infoblox ordnet außerdem zu, dass „Sable Squirrel“ mehr als 10.000 Domains horte, die als Backbone für eine groß angelegte asiatische Sportpiraterie dienen, darunter Marken wie „Xoilac“, „Cakhia“, „90phut“, „Socolive“ und „MiTom“.

Die Operation wird zudem als „zwei-track“-Domänenmodell beschrieben: Einerseits würden mutmaßlich abgelaufene Domains über Auktionen bei Anbietern wie Dropcatch und über gängige Registrar-Wege gekauft, um Legitimität, Registrierungsdauer sowie Backlinks zu übernehmen. Andererseits würden frisch registrierte Lookalikes genutzt, um parallel eine „Streaming-Flotte“ für Zielgruppen aufzubauen. Laut Infoblox setzt die Verteilung dabei auf viele Kanäle, darunter Social-Plattformen und Inhalte über YouTube sowie Werbeformate; gleichzeitig erfolgt eine selektive Weiterleitung von Nutzern in Regionen wie Vietnam, Südkorea, Japan, Taiwan, Singapur und Australien über ein Traffic Distribution System (TDS). Für die technische Detektion ist das besonders anspruchsvoll: Ein Teil der Domain-Infrastruktur soll auch als Malware-Command-and-Control (C2) dienen, während Besucher weiterhin Live-Streaming-Inhalte sehen.

Dass diese Praxis nicht nur „Streaming“ betrifft, sondern auch Schadcode-Ökosysteme, unterstreicht Infoblox mit einer Palette konkreter Malware-Familien. Demnach hätten mindestens 31.000 Malware-Samples, darunter Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT und njRAT, mit der Infrastruktur des Akteurs kommuniziert; außerdem sollen Artefakte mit HiddenTear-Ransomware-Signaturen vorhanden sein. Infoblox nennt außerdem den Zeitraum-Shift: Erstmals seien laut Bericht im November 2025 Malware-C2-Konfigurationen auf Domains sichtbar geworden, die zuvor bereits Streaming-Dienste auslieferten, was auf einen Wechsel vom reinen Missbrauch hin zu einer stärker integrierten Cyberkriminalitätskette hindeutet. Ergänzend wird beschrieben, dass der Akteur Android-Apps für ColaScore und VSBet mutmaßlich über manipulierte Google-Play-Umgebungen veröffentlicht habe; laut Infoblox tauchen bei Sperrungen offenbar weitere Variationen aus kompromittierten Entwicklerkonten auf, sodass sich die Distribution taktisch austauscht.

Neben „Sable Squirrel“ adressiert Infoblox drei weitere finanziell motivierte „Scavengers“, die laut Bericht Tausende Domains kontrollieren und Traffic weiterverkaufen oder betrügerische Payloads einschleusen. „Stuffy Squirrel“ mutmaßlich steuere dabei ein TDS und liefere schädliches JavaScript aus, um Traffic an Affiliate-Mechanismen zu übergeben und gleichzeitig legitime „Decoy“-Bibliotheken für Scanner bereitzustellen. „Shady Squirrel“ mutmaßlich verwandle Weiterleitungen in Initial-Access- und Scam-Ketten und nutze dafür unter anderem Keitaro-Server; „SocGholish“ wird in der Quelle als Partner-Umfeld erwähnt, bei dem Zugriffe offenbar schnell wiederhergestellt wurden. „Swiping Squirrel“ mutmaßlich gehe einen anderen Weg und leite Betrugs-Traffic an „zero click“-Plattformen weiter, ohne selbst Inhalte direkt auszuspielen. Entscheidend für Unternehmen: Dropcatch ist weniger ein Randphänomen als ein wettbewerbsgetriebenes „Zeitfenster“, in dem Domain-Historie in eine neue Angriffskette umgewandelt wird – und genau deshalb sollten Sicherheitsprozesse Reputation nicht nur als statisches Attribut behandeln, sondern als Hinweis auf ein Risiko mit potenzieller Wiederverwertung.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben".
Stichwörter AI Android Artificial Intelligence Command And Control Cybersecurity Dns Domain Reputation Dropcatch Expired Domains Fraud Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Tds Traffic Hijacking
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Dropcatch-Angriffe: Wie verfallene Domains Millionen an Scam- und Malware-Umsätzen treiben« bei Google Deutschland suchen, bei Bing oder Google News!


    992 Leser gerade online auf IT BOLTWISE
    KI-Jobs