Infoblox Threat Intel revela como criminosos reutilizam domínios expirados para distribuir malware, aplicar golpes e direcionar vítimas
A Infoblox Threat Intel identificou cerca de 65 mil domínios registrados novamente por dia no primeiro semestre de 2026, em uma prática conhecida como “dropcatch”. O fenômeno ocorre quando domínios expirados voltam a ficar disponíveis para registro, algo que acontece com dezenas de milhares de endereços todos os dias. Esses domínios representam quase 20% de todos os novos domínios observados diariamente.
Ao adquiri-los, agentes mal-intencionados herdam a confiança, os backlinks e o tráfego da web construídos pelo antigo proprietário. E não são apenas os domínios legítimos que despertam o interesse dos criminosos: também existe um mercado ativo para domínios já conhecidos por atividades maliciosas. A nova pesquisa detalha como esses domínios são reaproveitados e revela diversos agentes maliciosos não identificados anteriormente.
Uma das investigações detectou um hacker chamado Sable Squirrel, que, segundo estimativas dos pesquisadores, investiu mais de US$7 milhões na compra de mais de dez mil domínios expirados. Esses domínios sustentam um ecossistema criminoso que envolve transmissões ilegais, jogos de azar on-line e distribuição de malware.
O caso mostra como endereços esquecidos na internet se transformaram em uma infraestrutura valiosa para o cibercrime. A Sable Squirrel também opera servidores de comando e controle (C2) de diversos trojans de acesso remoto (RATs) na mesma infraestrutura usada para distribuir conteúdo ilegal.
A Sable Squirrel compra domínios legítimos para aproveitar a boa reputação construída por eles. Outros agentes de ameaça, porém, assumem o controle de domínios maliciosos conhecidos que já haviam sido inseridos em sites comprometidos.
Ao analisar outros três agentes recém-identificados, a Infoblox Threat Intel encontrou milhares de domínios dropcatch incorporados a milhares de sites comprometidos, que continuam direcionando vítimas para diferentes conteúdos maliciosos.
Entre as descobertas de maior destaque, a pesquisa revelou um agente que usa diferentes táticas para conduzir possíveis vítimas à SocGholish, conhecida infraestrutura de “falsas atualizações” que foi alvo da Operação Endgame em junho de 2026.
Rastreado pela Infoblox Threat Intel como Shady Squirrel, esse agente distribuía malware por meio de scareware – alertas falsos criados para assustar o usuário – e centrais telefônicas antes de firmar, em julho, uma parceria com a TA569, operadora da SocGholish.

“O enorme volume de domínios dropcatch chama a atenção. Já sabíamos que criminosos compravam domínios expirados para reutilizá-los, mas ainda não havia clareza sobre como esses endereços eram usados nem sobre quanto esses agentes estavam dispostos a gastar”, afirma a Dra. Renée Burton, vice-presidente da Infoblox Threat Intel.
“Domínios expirados podem funcionar como um atalho para conquistar confiança e tráfego. Por isso, os domínios dropcatch oferecem um risco maior do que a média dos domínios recém-registrados”, ela complementa.
A pesquisa está detalhada em uma série de três partes da Infoblox Threat Intel:
Parte 1: explica como os domínios dropcatch mantêm confiança, reputação e tráfego mesmo depois de expirarem, criando oportunidades para abusos.
Parte 2: detalha a investigação sobre a Sable Squirrel e revela uma operação criminosa que investiu mais de US$ 7 milhões em domínios expirados para sustentar transmissões ilegais, jogos de azar e distribuição de malware.
Parte 3: apresenta outros três agentes de ameaça – Stuffy Squirrel, Shady Squirrel e Swiping Squirrel – que compram domínios maliciosos expirados para herdar o tráfego de vítimas vindo de sites anteriormente comprometidos. Esses usuários são redirecionados para golpes, malware e fraudes publicitárias. Juntos, os casos mostram como agentes de ameaça lucram com infraestruturas construídas por outros criminosos.
Sobre a Infoblox Threat Intel
A Infoblox Threat Intel é líder na produção de inteligência original sobre ameaças no DNS, destacando-se em um mercado repleto de agregadores. O que nos diferencia? Dois fatores: conhecimento profundo de DNS e visibilidade incomparável.
O DNS é reconhecido como complexo de interpretar e investigar, mas nossa experiência e nosso acesso privilegiado ao funcionamento interno da internet nos permitem rastrear agentes de ameaça que outros não conseguem identificar. Atuamos de forma proativa, e não apenas defensiva, usando nossa inteligência para interromper o cibercrime em sua origem.
Também acreditamos no compartilhamento de conhecimento para apoiar toda a comunidade de segurança. Por isso, publicamos pesquisas detalhadas e disponibilizamos indicadores no GitHub.
Além disso, nossa inteligência é integrada às soluções Infoblox DNS Detection and Respons, permitindo que os clientes aproveitem automaticamente seus benefícios, com índices extremamente baixos de falsos positivos.
Sobre a Infoblox
A Infoblox é uma plataforma líder em segurança preemptiva e redes híbridas e multi-cloud, que oferece resiliência e agilidade às empresas. Com a confiança de mais de 5.700 clientes, entre eles, a maioria das companhias da Fortune 100 e empresas inovadoras em ascensão, integramos, protegemos e automatizamos serviços críticos de rede para que os negócios avancem com rapidez e segurança.
Fraudes de identidade cresceram 32,9%: como proteger as jornadas digitais da sua empresa?
Redtrust destaca gestão de certificados digitais e rastreabilidade no Mind The Sec 2026
CLM reúne especialistas no Mind The Sec 2026 para discutir desafios da cibersegurança
O que é o KYC, para que serve e como fazer em 6 passos?
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










