Prioridade 1
Em exploração

Domínios expirados: nova infraestrutura para malware e fraude

Grupos criminosos investem milhões na compra de domínios expirados para herdar reputação e tráfego residual, tornando a defesa baseada em idade de domínio insuficiente.

17 de agosto de 2026

Domínios expirados representam quase 20% de todos os novos registros de domínio e vêm sendo re-registrados em massa por atores de ameaça para hospedar infraestrutura de comando e controle (C2) e conduzir fraudes.

O grupo identificado como Sable Squirrel gastou milhões de dólares para adquirir mais de 10.000 domínios expirados, usados em streaming ilegal de esportes, promoção de jogos de azar e como servidores C2 para famílias de malware como Quasar RAT, AsyncRAT, DCRat e Remcos RAT.

Outros grupos, como Stuffy Squirrel, Shady Squirrel e Swiping Squirrel, seguem estratégia semelhante, herdando tráfego de infecções pré-existentes, como no caso da campanha SocGholish. Dois domínios foram identificados como indicadores de comprometimento nesta operação: rezilion[.]com e healthymagination[.]com.

O que aconteceu e quem foi afetado

A técnica explora a confiança que sistemas de segurança depositam em domínios com histórico estabelecido, permitindo que o tráfego malicioso passe por controles que normalmente escrutinam domínios novos com mais rigor.

A cadeia de ataque documentada envolve aquisição de infraestrutura via domínios (T1583.001) e comprometimento de infraestrutura existente (T1584.001), seguidos de spearphishing por link (T1566.002) como vetor de acesso inicial, com comunicação C2 estabelecida via protocolos web (T1071.001) e DNS (T1071.004).

Qualquer organização cujos usuários acessem links externos ou dependam de reputação de domínio como controle de segurança está potencialmente exposta, independentemente de setor.

Por que importa

Para empresas brasileiras, essa tática compromete um pressuposto comum de defesa: que “domínio antigo” equivale a “domínio confiável”.

Times de SOC e CTI que ainda calibram alertas com base na idade do domínio correm risco real de deixar passar tráfego malicioso disfarçado de tráfego legítimo residual.

O impacto direto para o negócio inclui infecção por RATs com capacidade de roubo de credenciais e movimentação lateral, além de exposição a fraudes financeiras e jogos de azar ilegais que podem envolver a marca da organização por associação de infraestrutura.

O que fazer agora

  • Pesquisar imediatamente nos logs de SIEM por conexões aos domínios rezilion[.]com e healthymagination[.]com em todos os pontos de saída de rede

  • Investigar hosts internos que tentaram resolver ou conectar a esses domínios, priorizando endpoints com padrões incomuns de tráfego de saída

  • Bloquear proativamente esses domínios nas camadas de firewall perimetral e proxy

  • Revisar logs de consultas DNS cruzando com indicadores conhecidos de C2 associados a Quasar RAT, AsyncRAT, DCRat e Remcos RAT

  • Reduzir a dependência de reputação de domínio como controle isolado, incorporando sinais de mudança recente de registrante e histórico de propriedade na triagem de alertas.

A resiliência contra essa tática exige tratar reputação de domínio como sinal dinâmico, não estático — um domínio “antigo” que muda de mãos merece o mesmo escrutínio que um domínio recém-criado.

Fonte: Security Affairs — “Crooks Are Buying Your Expired Domains and Using Them to Deliver Malware”. 

blog

Novas regras do Pix: o que muda para a resiliência financeira

por Lariana Luy Peixoto

Mind The Sec 2026: a operação está preparada para usar IA com segurança?

por Leticia Stal

Next-Gen SOC ou Cyber Fusion Center: qual é a diferença?

por Levi Lima Greter

Next-Gen SOC: quando o SOC deixa de processar alertas e passa a orientar decisões

por Roberto Mendes