Domínios expirados representam quase 20% de todos os novos registros de domínio e vêm sendo re-registrados em massa por atores de ameaça para hospedar infraestrutura de comando e controle (C2) e conduzir fraudes.
O grupo identificado como Sable Squirrel gastou milhões de dólares para adquirir mais de 10.000 domínios expirados, usados em streaming ilegal de esportes, promoção de jogos de azar e como servidores C2 para famílias de malware como Quasar RAT, AsyncRAT, DCRat e Remcos RAT.
Outros grupos, como Stuffy Squirrel, Shady Squirrel e Swiping Squirrel, seguem estratégia semelhante, herdando tráfego de infecções pré-existentes, como no caso da campanha SocGholish. Dois domínios foram identificados como indicadores de comprometimento nesta operação: rezilion[.]com e healthymagination[.]com.
O que aconteceu e quem foi afetado
A técnica explora a confiança que sistemas de segurança depositam em domínios com histórico estabelecido, permitindo que o tráfego malicioso passe por controles que normalmente escrutinam domínios novos com mais rigor.
A cadeia de ataque documentada envolve aquisição de infraestrutura via domínios (T1583.001) e comprometimento de infraestrutura existente (T1584.001), seguidos de spearphishing por link (T1566.002) como vetor de acesso inicial, com comunicação C2 estabelecida via protocolos web (T1071.001) e DNS (T1071.004).
Qualquer organização cujos usuários acessem links externos ou dependam de reputação de domínio como controle de segurança está potencialmente exposta, independentemente de setor.
Por que importa
Para empresas brasileiras, essa tática compromete um pressuposto comum de defesa: que “domínio antigo” equivale a “domínio confiável”.
Times de SOC e CTI que ainda calibram alertas com base na idade do domínio correm risco real de deixar passar tráfego malicioso disfarçado de tráfego legítimo residual.
O impacto direto para o negócio inclui infecção por RATs com capacidade de roubo de credenciais e movimentação lateral, além de exposição a fraudes financeiras e jogos de azar ilegais que podem envolver a marca da organização por associação de infraestrutura.
O que fazer agora
Pesquisar imediatamente nos logs de SIEM por conexões aos domínios rezilion[.]com e healthymagination[.]com em todos os pontos de saída de rede
Investigar hosts internos que tentaram resolver ou conectar a esses domínios, priorizando endpoints com padrões incomuns de tráfego de saída
Bloquear proativamente esses domínios nas camadas de firewall perimetral e proxy
Revisar logs de consultas DNS cruzando com indicadores conhecidos de C2 associados a Quasar RAT, AsyncRAT, DCRat e Remcos RAT
Reduzir a dependência de reputação de domínio como controle isolado, incorporando sinais de mudança recente de registrante e histórico de propriedade na triagem de alertas.
A resiliência contra essa tática exige tratar reputação de domínio como sinal dinâmico, não estático — um domínio “antigo” que muda de mãos merece o mesmo escrutínio que um domínio recém-criado.
Fonte: Security Affairs — “Crooks Are Buying Your Expired Domains and Using Them to Deliver Malware”.
