Uma nova e perigosa estratégia de cibercriminosos está transformando domínios de internet aparentemente inofensivos em portais para golpes e infecções por vírus. Longe de serem meros endereços aleatórios, esses criminosos estão investindo pesadamente em domínios que pertenceram a empresas e projetos legítimos, aproveitando a reputação e o histórico de navegação para enganar vítimas e burlar sistemas de segurança. A tática representa um atalho sofisticado para disseminar programas maliciosos e atrair usuários desavisados, segundo revelado em um levantamento recente da empresa de inteligência em cibersegurança Infoblox.
A Ascensão dos Domínios 'Abandonados' como Arma Digital
O estudo da Infoblox expõe uma realidade alarmante: criminosos estão comprando domínios que perderam sua validade para herdar não apenas o endereço, mas também o histórico de tráfego e a credibilidade construída por seus antigos proprietários. Essa prática é particularmente perigosa porque filtros de segurança e sistemas de proteção tendem a confiar mais em endereços com um histórico preexistente do que em registros completamente novos, criando uma brecha explorada por invasores.
A escala do problema é substancial. Em períodos recentes, cerca de 50,4 mil endereços de terminações genéricas, como '.com', são registrados novamente a cada dia após a expiração. Ao incluir extensões de países, essa média diária salta para aproximadamente 65 mil novos cadastros. Este volume representa quase 20% do total de registros feitos globalmente por dia, o que significa que um em cada cinco novos sites já teve um dono anterior e agora pode estar nas mãos erradas.
Do Vencimento ao Leilão: O Mercado Clandestino de Endereços Online
A perda de validade de um domínio pode ocorrer por diversas razões, desde o encerramento de um negócio, a mudança de funcionários responsáveis pelos cadastros, ou simplesmente o esquecimento de renovar a taxa anual. Uma vez expirados e passado o período de carência, esses domínios entram em um ciclo de leilões públicos, promovidos por plataformas como GoDaddy, Namecheap e DropCatch.com, atraindo investidores legítimos e pesquisadores de segurança.
No entanto, este mesmo mercado é um terreno fértil para grupos criminosos. A rapidez na reativação desses endereços é notável: quase 25% dos domínios comprados entram em atividade no mesmo dia do leilão, e mais de 90% voltam ao ar em até duas semanas. Essa celeridade evidencia a urgência do crime organizado em capitalizar a reputação herdada antes que os sistemas de proteção detectem a mudança de controle e as atividades ilícitas.
Grandes Investimentos, Maiores Golpes: O Grupo Sable Squirrel
Entre os grupos identificados no estudo da Infoblox, destaca-se o 'Sable Squirrel', uma organização com base de operações ligada ao Vietnã. Este grupo exemplifica a audácia e o investimento financeiro por trás da estratégia, tendo gasto cerca de sete milhões de dólares na aquisição de mais de dez mil domínios expirados.
Utilizando esses endereços com histórico positivo, o Sable Squirrel ergueu redes ilegais focadas em transmissões esportivas piratas, atraindo usuários para plataformas de apostas fraudulentas e programas espiões. A lista de compras do grupo incluía páginas abandonadas de antigas empresas de tecnologia, iniciativas de saúde e até marcas de cosméticos, demonstrando a diversidade de reputações que buscam explorar. Mais de 31 mil amostras de vírus e softwares de espionagem foram detectadas operando conectadas a essa complexa infraestrutura, consolidando a rede como um vetor massivo de ciberataques.
Uma Teia de Ameaças: Outros Grupos e Suas Táticas Específicas
Além do Sable Squirrel, o relatório da Infoblox descreve uma série de outros grupos oportunistas que se valem da mesma estratégia, cada um com suas especialidades maliciosas. O 'Stuffy Squirrel', por exemplo, assumiu o controle de mais de 500 domínios desde 2020 para gerar receita através de anúncios invasivos e indesejados, explorando o tráfego de visitantes que buscam conteúdos antigos.
Outro ator, o 'Shady Squirrel', opera mais de 700 endereços dedicados a golpes de falso suporte técnico, enganando usuários para que instalem softwares maliciosos ou revelem informações confidenciais. Já o 'Swiping Squirrel' demonstra uma tática diferente, controlando mais de 3 mil páginas com o objetivo de revender acessos e dados a terceiros, monetizando indiretamente a reputação herdada dos domínios.
O Impacto da Estratégia na Segurança Digital
A sofisticação e o volume de investimento por trás dessas operações ressaltam a necessidade de vigilância constante no ambiente digital. A exploração de domínios expirados representa um desafio significativo para os sistemas de proteção, que precisam se adaptar para identificar e neutralizar rapidamente as intenções maliciosas por trás de endereços com aparente legitimidade. Para os usuários, a conscientização sobre a origem e a reputação atual dos sites visitados torna-se ainda mais crucial em um cenário onde a confiança pode ser uma armadilha.
Fonte: https://www.tecmundo.com.br