Los sitios web muertos en realidad no mueren.
¡No dejes que tu sitio web muera! Descubre cómo revivir sitios web abandonados y recuperar su posición en Google. ¡Haz clic para saber más!
Las cosas más importantes que necesitas saber
- Infoblox contabilizó un promedio de 65,000 reinscripciones diarias de dominios caducados (gTLD y ccTLD), lo que representa aproximadamente una quinta parte de todos los registros diarios.
- La entidad “Sable Squirrel” controla más de 10,000 dominios caducados, con un gasto superior a los 7 millones de dólares, y un subconjunto de ellos funciona como servidores de comando y control para malware como Quasar RAT y HiddenTear.
- Un subconjunto de dominios adquiridos por actores maliciosos como "Sable Squirrel" funcionan como servidores de comando y control para malware, al tiempo que continúan proporcionando transmisión en vivo de partidos de fútbol a visitantes humanos, y han sido conectados por más de 31,000 muestras de malware.
Un nombre de dominio es lo más parecido que tiene la web a una calificación crediticia; factores como la antigüedad, los enlaces entrantes, la visibilidad en los motores de búsqueda y la reputación contribuyen a determinar las puntuaciones de reputación que los productos de seguridad consultan antes de decidir si una solicitud justifica una preocupación.

Una nueva investigación de Infoblox Threat Intel afirma que esta información histórica se ha convertido en una mercancía con un precio de mercado, y que al menos una organización criminal la estaba comprando en grandes cantidades.
El estudio, publicado en una serie de tres partes, se centra en lo que la industria denomina "dominios dropcatch": nombres de dominio que han caducado, se devuelven al registro y posteriormente son registrados de nuevo por una parte completamente diferente.
Configurar dominios de adquisición después de la expiración: Apostar con una vulnerabilidad que permite la entrada de malware.
La adquisición de dominios tras su vencimiento no es algo nuevo; desde hace años existen programas informáticos para detectar dominios caducados, que en ocasiones generan enormes beneficios para los usuarios que implementan dichas soluciones.
Esto permite a los usuarios comenzar con dominios que ya tienen un historial que les beneficia, o vender ciertos dominios a un precio que a menudo duplica el precio de compra original del dominio.
Infoblox registró un promedio de 50,400 reinscripciones diarias en dominios genéricos de nivel superior (gTLD) durante el primer semestre de 2026, cifra que ascendió a aproximadamente 65,000 al incluir los dominios de nivel superior de código de país (ccTLD). Esto representa aproximadamente una quinta parte del total de registros diarios. La tasa más alta se observó en los dominios .net y .xyz, con casi tres de cada diez nombres recién registrados con un historial previo, seguidos por los dominios .com con un 24.5 %.
Pero el problema es que no todas estas operaciones parecen inocentes o meras actividades especulativas a pequeña escala: Infoblox ha identificado una entidad a la que denomina Ardilla Sable, dentro de una convención de nomenclatura que la empresa aplica a los repositorios de dominios. Esta entidad controla más de 10 000 dominios, la mayoría de los cuales dan soporte a una operación de piratería deportiva a gran escala en idioma vietnamita que opera bajo marcas como Xoilac, Cakhia, 90phut, Socolive y MiTom.
Infoblox estima que el gasto total del operador en dominios caducados supera los 7 millones de dólares, lo que representa el mayor presupuesto de adquisición de dominios que ha identificado para un solo operador en este sector. El problema principal radica en que Infoblox también descubrió que un subconjunto de estos dominios de streaming se utilizaban como servidores de comando y control para malware, al tiempo que seguían ofreciendo retransmisiones en directo de partidos de fútbol a usuarios humanos.
Se identificaron más de 31,000 muestras conectadas a la infraestructura de Sable Squirrel, entre las que se incluían programas maliciosos como Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos y njRAT, así como muestras que presentaban las firmas del ransomware HiddenTear.
Infoblox informó que la negligencia del operador facilitó la identificación del vínculo; muchas de las muestras contenían los nombres de marca de los atacantes en los metadatos de sus ejecutables de Windows , con campos como socolive, xoidac y 8xbet. Infoblox confirmó que 405 dominios funcionaban como servidores de comando y control (C2) para el malware, lo que representa aproximadamente el cuatro por ciento del total de dominios controlados por la organización. La utilización de estos dominios como armas se produjo en una sola oleada a finales de 2025, en lugar de ser el propósito original de la operación.
El negocio principal de Sable Squirrel son las apuestas, y aunque intenta disfrazarlo como una plataforma de streaming, también funciona como canal de captación de clientes para el mismo fin. Si bien las fuerzas del orden no han guardado silencio al respecto, su éxito ha sido, en el mejor de los casos, limitado: las autoridades vietnamitas congelaron algunos sitios web importantes en febrero de 2026 y acusaron formalmente a 30 sospechosos en marzo.
Las autoridades también confiscaron activos que Infoblox estima en unos 12 millones de dólares, pero la entidad parece haber sobrevivido y continúa expandiéndose, tras haber adquirido y gestionado dominios centrados en la Copa del Mundo desde junio, aumentando aún más su presencia en un mundo donde ya ha definido una parte significativa de lo que podría considerarse un bien muy valioso: la autoridad de dominio.
Los comentarios están cerrados.