Các tác nhân đe dọa đang thu mua các tên miền hết hạn để kế thừa lưu lượng truy cập và uy tín của trang web, từ đó chuyển hướng nạn nhân đến các trang lừa đảo và phần mềm độc hại trên quy mô lớn.
Công ty tình báo đe dọa DNS Infoblox đã đặt tên cho các tên miền này là dropcatch domains — những tên miền có "cơ hội thứ hai", nơi một tên miền hết hạn trở nên khả dụng để đăng ký và sau đó nhanh chóng bị một bên khác thâu tóm.
Trong nửa đầu năm 2026, trung bình mỗi ngày có 50.400 tên miền dropcatch được đăng ký lại chỉ riêng trong các tên miền cấp cao nhất dùng chung (gTLDs) như ".com". Con số này tăng lên khoảng 65.000 khi tính cả các tên miền cấp cao nhất mã quốc gia (ccTLDs). Những tên miền này chiếm gần 20% tổng lượng đăng ký gTLD và ccTLD hàng ngày, nghĩa là cứ năm tên miền mới được đăng ký thì có một là tên miền dropcatch.
"Những tên miền này có thể đặc biệt thú vị, thậm chí nguy hiểm, vì chúng kế thừa danh tiếng và đôi khi là các kết nối từ 'cuộc sống' trước đây của chúng," Infoblox cho biết trong một báo cáo chuyên sâu gồm ba phần được chia sẻ với The Hacker News. "Các nhà nghiên cứu, sản phẩm bảo mật và thuật toán dựa trên danh tiếng có thể nhìn nhận nó thuận lợi hơn so với một đăng ký mới hoàn toàn. Các tác nhân đe dọa biết điều này và tận dụng nó."
Phân tích của công ty an ninh mạng cho thấy .net và .xyz dẫn đầu về hoạt động dropcatch ở cấp độ TLD, vượt qua .com đứng ở vị trí thứ ba. Các TLD nổi bật khác bao gồm .org, .vip, .online, .store, .site, .app và .shop. Hầu hết các tên miền này được đăng ký lại thông qua các nhà đăng ký như GoDaddy, Namecheap và DropCatch.com.
Một khía cạnh đáng chú ý là mặc dù lý do tên miền hết hạn có thể khác nhau, hầu hết các gTLD đều tuân theo chính sách khôi phục đăng ký, cho phép chủ sở hữu hiện tại có cơ hội gia hạn tên miền trong một khoảng thời gian cụ thể. Khi thời gian ân hạn này kết thúc, tên miền sẽ được giải phóng và sẵn sàng để đăng ký lại.
Đây là lúc các dịch vụ drop catching chuyên dụng như DropCatch.com vào cuộc. Họ theo dõi các tên miền sắp bị xóa khỏi cơ sở dữ liệu và tự động tìm cách đăng ký chúng ngay lập tức thay cho khách hàng đã đặt hàng trước (backorder). Nếu có nhiều bên quan tâm, tên miền sẽ được đưa ra đấu giá công khai (public auction) và bên trả giá cao nhất sẽ giành được quyền sở hữu.
Sable Squirrel và Kẻ nhặt rác: Khi sự tin tưởng bị lợi dụng
Trong khi các nhà bảo mật có xu hướng chủ động thu mua các tên miền hết hạn như một biện pháp phòng ngừa để chống lại sự lạm dụng trong tương lai, thì các nhà đầu tư tên miền cũng tham gia vào việc mua, giữ và bán lại tên miền để kiếm lời. Tuy nhiên, việc drop catching này có thể gây lo ngại nghiêm trọng khi một kẻ xấu giành được quyền kiểm soát một tên miền có lịch sử lâu đời.
"Đối với các tác nhân đe dọa, danh tiếng kế thừa không phải là thứ duy nhất có giá trị khi sở hữu một tên miền dropcatch," Infoblox giải thích. "Chúng còn đi kèm với các kết nối còn sót lại: email gửi đến chủ sở hữu cũ, kết quả tìm kiếm được lưu trong bộ nhớ cache, lưu lượng truy cập web kế thừa và trong một số trường hợp là một nền tảng sẵn có để chèn mã độc trên các trang web đã bị xâm nhập. Các bản ghi DNS còn sót lại cũng có thể tạo cơ hội cho kẻ tấn công."
Một tác nhân đe dọa điển hình là Sable Squirrel, được đánh giá là đã chi gần 7 triệu USD cho các tên miền hết hạn để xây dựng một đế chế tội phạm bao gồm phát trực tuyến thể thao lậu, quảng bá cờ bạc trực tuyến và cơ sở hạ tầng phần mềm độc hại.
Bằng chứng chỉ ra rằng Việt Nam là trung tâm của hoạt động này, có sự trùng lặp mạnh mẽ với Xôi Lạc TV (Xoi Lac TV), một mạng lưới phát trực tuyến bất hợp pháp đã bị chính quyền Việt Nam triệt phá vào đầu tháng 3 năm nay.
Tổng cộng, tác nhân này tích trữ (đó là lý do có biệt danh "squirrel" - con sóc) hơn 10.000 tên miền, hầu hết đóng vai trò là xương sống cho hoạt động vi phạm bản quyền thể thao lớn ở châu Á dưới các thương hiệu như Xoilac, Cakhia, 90phut, Socolive và MiTom. Theo Infoblox, các nền tảng này đóng vai trò là kênh thu hút người hâm mộ, đồng thời sử dụng chúng để quảng bá các dịch vụ cá cược như VSBet, ColaScore và 8xbet.
Sable Squirrel cũng bị phát hiện đã xuất bản các ứng dụng Android cho ColaScore và VSBet trên Google Play Store thông qua các tài khoản nhà phát triển nghi vấn bị đánh cắp. Infoblox cho biết: "Đây không phải là trường hợp duy nhất; chúng tôi đã tìm thấy nhiều biến thể của các tài khoản Play bị xâm nhập này phân phối cùng một ứng dụng, và khi Google đình chỉ tài khoản này, tài khoản khác sẽ xuất hiện thay thế."
Không dưới 31.000 mẫu phần mềm độc hại, bao gồm Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT và các tệp mang chữ ký của ransomware HiddenTear, đã liên lạc với cơ sở hạ tầng của Sable Squirrel. Một phần nhỏ các tên miền phát trực tuyến cũng đóng vai trò là máy chủ điều khiển và kiểm soát (C2) phần mềm độc hại, ngay cả khi chúng vẫn đang hiển thị nội dung trực tiếp cho khách truy cập.
Điều thú vị là Sable Squirrel vận hành một mô hình tên miền hai luồng: (1) mua các tên miền hết hạn tại các cuộc đấu giá để kế thừa tính hợp pháp và lưu lượng truy cập từ trước, và (2) sử dụng các tên miền có tên gần giống (lookalike) mới đăng ký để chạy đội ngũ phát trực tuyến.
Một số tên miền dropcatch được Sable Squirrel thu mua bao gồm:
- healthymagination[.]com (từng thuộc General Electric)
- maxfactor-international[.]com (thương hiệu mỹ phẩm của Procter & Gamble)
- krogeralbertsons[.]com (tên miền cho vụ sáp nhập Kroger và Albertsons)
- snsystems[.]com (công cụ phát triển PlayStation của Sony)
- rezilion[.]com (công ty an ninh mạng cũ)
- cel-robox[.]com (công ty máy in 3D cũ)
Sau khi đăng ký lại, các tên miền này nhanh chóng được vũ khí hóa. Infoblox lưu ý: "Sable Squirrel không chỉ mua một cái tên. Họ đang mua một khởi đầu thuận lợi với sự tin tưởng còn sót lại, lưu lượng truy cập và liên kết ngược, cho phép tên miền hoạt động ngay lập tức và vượt qua các bước kiểm tra bảo mật vốn dựa quá nhiều vào danh tiếng trong lịch sử."
Lạm dụng các tên miền hết hạn bị xâm nhập
Sable Squirrel chỉ là một trong nhiều tác nhân thu mua tên miền hết hạn "số lượng lớn" để vận hành đồng thời hoạt động phát trực tuyến lậu, cờ bạc và phần mềm độc hại. Những kẻ khác là "kẻ nhặt rác" (scavengers) cơ hội, chiếm đoạt lưu lượng truy cập còn sót lại từ các tên miền hết hạn đã bị xâm nhập trước đó.
Infoblox đang theo dõi ba nhóm nhặt rác vì mục đích tài chính:
- Stuffy Squirrel: Hoạt động từ ít nhất năm 2020, kiểm soát hơn 500 tên miền, sử dụng TDS để phục vụ JavaScript độc hại cho khách truy cập.
- Shady Squirrel: Tác nhân nói tiếng Nga, gửi lưu lượng truy cập đến các nhà môi giới truy cập ban đầu (initial access brokers) và các tội phạm mạng như SocGholish.
- Swiping Squirrel: Hoạt động từ năm 2022, kiểm soát hơn 3.000 tên miền, gửi lưu lượng truy cập đến các nền tảng quảng cáo zero click để bán lại cho mục đích lừa đảo hoặc malware.
"Thay vì tự mình xâm nhập các trang web, những kẻ này thu mua các tên miền hết hạn và ngay lập tức nhận được lưu lượng truy cập từ các chuỗi lây nhiễm mà những kẻ tiền nhiệm để lại," Infoblox cho biết. "Sau đó, chúng chèn nội dung của riêng mình. Về cơ bản, chúng là những kẻ nhặt rác."