Los actores de amenazas están adquiriendo dominios caducados para heredar el tráfico web y la reputación, y así redirigir a las víctimas hacia estafas y malware a gran escala. La firma de inteligencia DNS Infoblox ha denominado a estos dominios como 'dropcatch domains', pues aprovechan una segunda oportunidad cuando un dominio caducado vuelve a estar disponible para su registro y es adquirido por otra parte.

Durante el primer semestre de 2026, se re-registraron 50,400 dominios dropcatch cada día en los dominios de nivel superior genéricos (gTLD) como '.com', cifra que aumenta a alrededor de 65,000 cuando se consideran los dominios de nivel superior de código de país (ccTLD). Estos representan casi el 20% de todos los registros diarios de gTLD y ccTLD, es decir, uno de cada cinco dominios recién registrados es un dominio dropcatch.

"Estos dominios pueden ser particularmente interesantes, incluso peligrosos, porque heredan reputación y a veces conexiones de su vida anterior", afirma Infoblox en un informe exhaustivo compartido con The Hacker News.

El análisis de la empresa de ciberseguridad muestra que .net y .xyz lideran la actividad de dropcatch a nivel de TLD, superando a .com, que ocupa el tercer lugar. Otros TLD destacados incluyen .org, .vip, .online, .store, .site, .app y .shop. La mayoría de estos dominios se re-registran a través de registradores como GoDaddy, Namecheap y DropCatch.com, que manejan una mediana diaria de 5,246, 4,385 y 3,568 dominios dropcatch, respectivamente.

Un aspecto a destacar es que, aunque las razones por las que un dominio caduca pueden variar, la mayoría de los gTLD siguen una política de recuperación de registro que brinda a los titulares existentes la oportunidad de renovar el dominio caducado dentro de un período específico. Cuando este período de gracia se agota, el dominio se libera y vuelve a estar disponible para su registro.

Es aquí donde entran en juego los servicios personalizados de captura de dominios como DropCatch.com, que rastrean dominios próximos a eliminarse del registro e intentan registrarlos automáticamente en cuanto estén disponibles, en nombre de clientes que hayan realizado un pedido anticipado. Si varias partes muestran interés y existen más de una orden para el mismo dominio, se entra en una subasta pública donde el mayor postor se adjudica el dominio.

DropCatch.com señala en su sitio web: "Cada día, entre 60,000 y 85,000 nombres de dominio .com y .net quedan disponibles en la 'caída diaria' (Daily Drop). Es un mercado extremadamente competitivo donde algoritmos informáticos avanzados tienen una ventaja notable al detectar el milisegundo exacto en que un dominio queda disponible para su registro y emitir cientos de intentos de compra consecutivos a la vez".

En algunos casos, estas subastas pueden tener lugar mucho antes de que los dominios se liberen al grupo de registro, lo que permite a los usuarios explorar listas de dominios próximos a caducar, ver las ofertas actuales y señalar los que han despertado interés. Esto plantea una pregunta: ¿quién los está capturando?

Ardillas y carroñeros: cuando la transferencia de confianza se convierte en un problema de seguridad

Mientras que los defensores suelen capturar deliberadamente estos dominios caducados como medida de precaución para combatir futuros usos indebidos, los inversores en dominios también pueden dedicarse a comprar, mantener y revender nombres de dominio con fines lucrativos. Sin embargo, esta práctica de captura puede convertirse en una grave preocupación cuando un actor malintencionado obtiene el control de un dominio con historial.

Para los actores de amenazas, la reputación heredada no es lo único valioso al adquirir un dominio caído. También vienen con una variedad de conexiones persistentes: correos electrónicos destinados al titular original del dominio, resultados de búsqueda en caché, tráfico web heredado y, en algunos casos, una plataforma lista para la inyección de código en sitios ya comprometidos. Los registros DNS persistentes también pueden crear oportunidades para los atacantes.

Uno de estos actores es Sable Squirrel, que se estima ha gastado casi 7 millones de dólares hasta ahora en dominios caducados para construir una empresa criminal que abarca transmisión deportiva ilegal, promoción de juegos de azar en línea e infraestructura de malware.

Ese dinero compra un historial de registro envejecido, backlinks, tráfico residual y el tipo de señales de reputación que muchos defensores aún tratan como indicadores de confiabilidad. La evidencia apunta a Vietnam como el epicentro de la operación, con fuertes solapamientos con Xoi Lac TV, una red de transmisión ilegal que fue desmantelada por las autoridades vietnamitas en marzo de este año.

En total, el actor de amenazas acumula (de ahí el apodo de 'ardilla') más de 10,000 dominios, la mayoría de los cuales sirven como columna vertebral para una gran operación de piratería deportiva asiática bajo marcas como Xoilac, Cakhia, 90phut, Socolive y MiTom. Según Infoblox, estas plataformas actúan como canales de adquisición para mantener a los aficionados regresando, mientras promocionan servicios de apuestas como VSBet, ColaScore y 8xbet, con los que Sable Squirrel opera en conjunto.

El esquema implica esencialmente promocionar las marcas a través de Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, canales propios de YouTube y anuncios en sitios de ofertas de empleo y comunidades comprometidos, para redirigir selectivamente a usuarios ubicados en Vietnam, Corea del Sur, Japón, Taiwán, Singapur y Australia hacia los sitios de transmisión ilegal mediante un sistema de distribución de tráfico (TDS).

Sable Squirrel también ha publicado aplicaciones Android para ColaScore y VSBet en Google Play Store a través de cuentas de desarrollador que se sospecha están comprometidas. "No es algo puntual; hemos encontrado muchas variaciones de estas cuentas Play comprometidas distribuyendo las mismas aplicaciones, y cuando Google suspende una, otra aparece para ocupar su lugar", dijo Infoblox.

Al menos 31,000 muestras de malware, incluidos Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT y artefactos con firmas de ransomware HiddenTear, se han comunicado con la infraestructura de Sable Squirrel. Un subconjunto de los dominios de transmisión también funciona como comando y control (C2) de malware, incluso mientras continúan presentando contenido de transmisión en vivo a los visitantes.

La marca Xoi Lac TV surgió en 2016, pero no fue hasta noviembre de 2025 cuando aparecieron las primeras configuraciones de C2 de malware en dominios de Sable Squirrel que ya estaban sirviendo contenido de transmisión, lo que indica un cambio más allá de la transmisión ilegal y el juego. Se cree que el actor de amenazas comenzó a comprar dominios dropcatch a partir de junio de 2023.

Curiosamente, Sable Squirrel opera un modelo de dominio de doble vía: uno que implica comprar dominios caducados en subastas a través de DropCatch[.]com, GoDaddy, Namecheap y Dynabot para heredar la legitimidad de sus predecesores, junto con su historial de registro, tráfico entrante y backlinks, y otra vía con dominios de apariencia similar recién registrados que se utilizan para ejecutar la flota de transmisión.

  • healthymagination[.]com, una iniciativa de salud lanzada por General Electric en 2009
  • maxfactor-international[.]com, una marca de cosméticos propiedad de Procter & Gamble
  • krogeralbertsons[.]com, un dominio creado para la propuesta de fusión entre Kroger y Albertsons en 2022 antes de que el acuerdo se cancelara en diciembre de 2024
  • snsystems[.]com, una antigua empresa de herramientas para desarrolladores de PlayStation de Sony
  • rezilion[.]com, una empresa de ciberseguridad ya desaparecida cuyos activos principales fueron adquiridos por GitLab en 2024
  • cel-robox[.]com, una antigua empresa de impresoras 3D de escritorio

Por ejemplo, se ha descubierto que el dominio 'cel-robox[.]com' fue comprado por Saber Squirrel para usarlo como sitio de transmisión ilegal y también como servidor C2 para Quasar RAT, lo que resalta la naturaleza de doble propósito de la infraestructura. Algunos de los sectores destacados que se ha encontrado que se conectan a dominios C2 de malware incluyen educación, TI y consultoría, gobierno, atención médica y banca.

Una vez re-registrados, los dominios dropcatch son rápidamente armados para actividades maliciosas: el 24% se activa el mismo día, el 76% dentro de los siete días y el 94% al final de las dos semanas, lo que indica el esfuerzo del actor de amenazas por capitalizar la reputación y el tráfico entrante de los dominios para lograr sus objetivos.

Aunque el objetivo final de la operación es canalizar a los aficionados al deporte hacia sitios de apuestas, lo hace mediante una cadena de redirección y ocultamiento que utiliza dominios como '6789x[.]site', que se encarga de enrutar a los espectadores reales hacia las plataformas de apuestas mientras envía bots y a cualquier persona que no sea el objetivo previsto a callejones sin salida para que la página de apuestas permanezca oculta.

"Sable Squirrel compra reputación por dominio, la conecta a una máquina de transmisión a apuestas y aprovecha una parte de esos mismos dominios como infraestructura de malware", señaló Infoblox.
"Sable Squirrel no solo está comprando un nombre. Está comprando una ventaja inicial, con confianza residual, tráfico y backlinks que permiten que el dominio entre en funcionamiento casi de inmediato y evite los controles de seguridad que dependen en gran medida de la reputación histórica".

"Los mismos servicios de backend, fuentes de datos deportivos, infraestructura de imágenes y componentes de chat en vivo que impulsan la flota de transmisión vietnamita también aparecen alrededor de marcas de apuestas en chino y campañas adyacentes dirigidas a audiencias indonesias y de habla rusa".

Abuso de dominios caducados y comprometidos

Sable Squirrel es solo uno de los muchos actores de amenazas que adquieren dominios caducados 'al por mayor' para operar simultáneamente un negocio de transmisión a apuestas y una operación de malware, desbloqueando así múltiples fuentes de ingresos. Otros son carroñeros oportunistas que secuestran el tráfico residual de dominios caducados previamente comprometidos para alimentar ecosistemas de estafas y malware.

Infoblox está rastreando a tres carroñeros motivados económicamente que controlan miles de dominios y adquieren fraudulentamente el tráfico para revenderlo a otros servicios:

  • Stuffy Squirrel (activo desde al menos 2020; controla más de 500 dominios), que opera un TDS y sirve JavaScript malicioso a los visitantes del sitio para vender tráfico a redes de publicidad de afiliados que pueden mostrar anuncios popunder y notificaciones push no deseadas, mientras sirve bibliotecas legítimas de señuelo como Raphaël.js a los escáneres que sondean el dominio dropcatch directamente.
  • Shady Squirrel (activo desde al menos julio de 2023; controla más de 700 dominios), un actor de amenazas de habla rusa que envía tráfico a corredores de acceso inicial y ciberdelincuentes como SocGholish y a estafas de soporte técnico, así como a redes de marketing de afiliados utilizando servidores Keitaro. Se cree que SocGholish recuperó el acceso a miles de sitios comprometidos al asociarse con el actor de amenazas pocos días después de que su infraestructura fuera interrumpida en una operación de aplicación de la ley.
  • Swiping Squirrel (activo desde al menos 2022; controla más de 3,000 dominios), que envía su tráfico fraudulento a plataformas de publicidad de cero clics, que luego lo revenden para estafas o malware, sin participar ellos mismos en la distribución de contenido malicioso.

En lugar de comprometer sitios web ellos mismos, estos actores adquieren dominios caducados e inmediatamente comienzan a recibir tráfico de las cadenas de infección que sus predecesores dejaron atrás. Luego inyectan su propio contenido. Son, en efecto, carroñeros.

El resultado es una carrera por adquirir víctimas: el mismo dominio comprometido puede ser redirigido por diferentes actores dropcatch dependiendo de las características del visitante del sitio, el momento y otros factores.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity