Home » الأمن السيبراني » قراصنة ينفقون ملايين الدولارات لشراء النطاقات منتهية الصلاحية

ينفق مجرمو الإنترنت ملايين الدولارات على شراء النطاقات منتهية الصلاحية، لاستخدامها في عمليات الاحتيال ونشر البرمجيات الخبيثة وبث المحتوى غير القانوني، وفقاً لبحث جديد أجرته Infoblox Threat Intel.

وينتهي تسجيل عشرات الآلاف من نطاقات الإنترنت يومياً، لتصبح متاحة للتسجيل من جديد. وتتبع فريق Infoblox Threat Intel نحو 65 ألف نطاق مُعاد تسجيله، أو ما يُعرف بنطاقات “Dropcatch”، يومياً خلال النصف الأول من عام 2026. ونتيجة لذلك، أصبحت هذه النطاقات تمثل نحو 20% من إجمالي النطاقات الجديدة التي يتم رصدها يومياً.

وعندما يستحوذ جهات التهديد على هذه النطاقات، فإنهم يرثون أيضاً الثقة والروابط الخلفية وحركة الزيارات التي بناها المالك السابق. وفي الوقت نفسه، ظهر سوق موازٍ للنطاقات المعروفة مسبقاً بأنها خبيثة. وتشكل هاتان الظاهرتان أساس النتائج الجديدة التي توصل إليها البحث.

وكشف البحث عن عدد من جهات التهديد التي لم تكن معروفة سابقاً، كما أظهر كيفية إعادة استخدام النطاقات المتروكة لتنفيذ عمليات إجرامية واسعة النطاق.

وفي إحدى الحالات، كشف الباحثون عن جهة تهديد تُعرف باسم Sable Squirrel، يُقال إنها استثمرت أكثر من 7 ملايين دولار للاستحواذ على أكثر من 10 آلاف نطاق منتهي الصلاحية. وتدعم هذه النطاقات حالياً شبكة إجرامية واسعة تشمل بث المحتوى غير القانوني والمقامرة عبر الإنترنت وتوزيع البرمجيات الخبيثة. واللافت أن Sable Squirrel تدير خوادم للتحكم والسيطرة الخاصة بعدة أحصنة طروادة للوصول عن بُعد، عبر البنية التحتية نفسها المستخدمة لاستضافة المحتوى غير القانوني.

وفي حين تستهدف Sable Squirrel النطاقات المشروعة للاستفادة من سمعتها الإيجابية، تتبع جهات أخرى نهجاً مختلفاً. إذ تستولي على نطاقات خبيثة معروفة سبق زرعها في مواقع إلكترونية مخترقة. وحددت Infoblox Threat Intel ثلاث جهات تهديد إضافية تستخدم هذه الطريقة. وتسيطر هذه الجهات مجتمعة على آلاف نطاقات Dropcatch المدمجة في عشرات الآلاف من المواقع المخترقة، والتي تواصل إعادة توجيه الضحايا نحو حمولات خبيثة.

وبرزت إحدى هذه الجهات، التي يتتبعها الباحثون باسم Shady Squirrel، بشكل خاص. فقد استخدمت المجموعة برمجيات التخويف ومراكز الاتصال لتوصيل البرمجيات الخبيثة، قبل أن تدخل في شراكة مع TA569، الجهة التي تقف وراء SocGholish. ويُعد SocGholish بنية تحتية معروفة لهجمات “التحديثات الوهمية”، وكانت هدفاً لعملية Operation Endgame في يونيو 2026. وبدأت Shady Squirrel في يوليو بتوجيه الضحايا نحو SocGholish.

وقالت الدكتورة Renée Burton، نائبة رئيس Infoblox Threat Intel: إن الحجم الهائل لنطاقات Dropcatch مذهل. كنا نعلم أن الجهات الخبيثة تشتري النطاقات منتهية الصلاحية لإعادة استخدامها، لكن الطريقة التي يتم استخدامها بها، وحجم الأموال التي تستعد هذه الجهات لإنفاقها، لم يكونا مفهومين بشكل جيد.

وأضافت أن النطاقات منتهية الصلاحية يمكن أن توفر طريقاً مختصراً للوصول إلى كل من الثقة وحركة الزيارات، ما يجعل نطاقات Dropcatch أكثر خطورة من النطاقات المسجلة حديثاً في المتوسط.

وتتضمن النتائج سلسلة من ثلاثة أجزاء نشرتها Infoblox Threat Intel. ويشرح الجزء الأول كيفية احتفاظ نطاقات Dropcatch بالثقة والسمعة وحركة الزيارات حتى بعد انتهاء صلاحيتها، وكيف يتيح ذلك فرصاً لإساءة استخدامها. ويتناول الجزء الثاني بالتفصيل تحقيق Sable Squirrel وعملية البث والمقامرة التي بلغت قيمتها 7 ملايين دولار. أما الجزء الثالث، فيستعرض ثلاث جهات تهديد إضافية، هي Stuffy Squirrel وShady Squirrel وSwiping Squirrel، والتي تستحوذ على نطاقات خبيثة منتهية الصلاحية للاستفادة من حركة زيارات الضحايا وإعادة توجيه المستخدمين نحو عمليات الاحتيال والبرمجيات الخبيثة والاحتيال الإعلاني.

وتكشف التقارير الثلاثة مجتمعة عن نمط واضح، يتمثل في ازدياد استفادة جهات التهديد من البنية التحتية التي أنشأها مجرمون آخرون في البداية، واستخدام النطاقات منتهية الصلاحية كنقطة دخول منخفضة التكلفة ومرتفعة الثقة لتنفيذ عملياتهم الإجرامية.