As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escala — os chamados dropcatch domains — para aproveitar seu tráfego, história e sinais de reputação e redireccionar usuários para fraudes, apostas ilegais e redes de distribuição de malware. De acordo com a análise, na primeira metade de 2026 foram re-registrados ao redor de 50.400 dropcatch diários apenas em gTLDs (.com, .net, .org, etc.) e cerca de 65.000, se forem incluídos ccTLDs, o que representa quase uma quinta parte das novas inscrições diárias. Estes números e o padrão de comportamento são feitos confirmados pelo Infoblox; outras afirmações no relatório (como a atribuição regional de certas operações) são avaliações baseadas em telemetria e, portanto, sujeitas a revisão.
Tecnicamente, a mecânica é simples mas eficaz: quando um domínio expira e passa seu período de graça, retorna à "cola" de eliminação do registro e pode ser capturado por serviços de backorder ou leilões. Plataformas especializadas como DropCatch.com usam algoritmos que tentam registrar nomes milisegundos após sua liberação; quando há mais de um postulante o domínio se adjudica ao melhor postor em uma proposta pública. Isso permite a adquirentes maliciosos obter domínios com histórico de links entrantes, entradas indexadas em buscadores, registros DNS e, por vezes, correio residual ou certificados, elementos que podem fazer esse domínio ser tratados com maior confiança por motores de busca e defesas automatizadas.

O relatório identifica padrões concretos: .net e .xyz lideram a atividade de re-registro por TLD; .com fica em terceiro lugar, e registradores como GoDaddy, Namecheap e DropCatch.com aparecem entre os canais habituais de aquisição. Infoblox documenta ainda que uma porcentagem importante desses domínios se põe em marcha muito rápido após a compra: 24% no mesmo dia, 76% em uma semana e 94% em quinze dias, o que mostra a intenção de explorá-los sem demora.
Um caso ilustrativo e verificado pela análise é a operação apodada "Sable Squirrel", que segundo Infoblox teria investido quase 7 milhões de dólares em domínios expirados e controla mais de 10.000 nomes. A infraestrutura ligada a este ator serve para uma rede de transmissão de eventos esportivos pirata, promoção de sites de apostas e, simultaneamente, como backend de comando e controle (C2) para famílias de malware como Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT e njRAT; o relatório aponta que mais de 31.000 amostras de malware Foram comunicadas infra-estruturas atribuídas a esta operação. Infoblox relata ainda que algumas dessas mesmas páginas web apresentam conteúdo de streaming em público enquanto funcionam como C2, o que demonstra a dupla utilidade buscada pelos atacantes.
Essas práticas afetam um amplo espectro de atores. Os usuários que buscam eventos esportivos ou conteúdo gratuito podem ser redirecionados a plataformas que instalam aplicativos maliciosas ou que conduzem a fraudes e apostas. Empresas e marcas sofrem danos reputacionais quando seus antigos domínios – ou imitações semelhantes – são reutilizados para atividades ilícitas. Para as equipes de segurança, a existência de tantos domínios "comprados ao por maior" complica a priorização, porque muitas soluções continuam usando a idade e o histórico de um domínio como sinais de confiança.
As consequências reais incluem aumento de campanhas de malware e acesso inicial a redes corporativas, fraude publicitária e monetização por tráfico ilícito, e dificuldades para bloquear conteúdos maliciosos sem afetar tráfego legítimo. Além disso, o uso de técnicas de cloaking e sistemas de distribuição de tráfego que filtram por geolocalização ou comportamento do visitante permite que as páginas maliciosas permaneçam ocultas a scanners e a maioria das pesquisas públicas.
Quanto a medidas concretas, os passos diferem segundo o perfil. Para usuários finais: evite baixar apps ou seguir links que chegam a partir de sites de streaming não oficiais, verifique a reputação do domínio (não apenas a antiguidade), mantenha o sistema e o antivírus atualizados, e active protecções de correio (SPF/DKIM/DMARC) em suas contas empresariais ou pessoais quando possível. Para equipes de segurança e administradores: incorpore feeds de inteligência de domínios expirados e de passive DNS na telemetria; não confie exclusivamente na antiguidade do domínio como indicador de confiança; bloco ou inspeccione domínios que recentemente mudem de registrante e monitorize certificados TLS novos vinculados a nomes com história. Use listas negras dinâmicas combinadas com categorização contextual e avalie implementar sinkholing coordenado com autoridades para domínios claramente maliciosos.

As empresas e marcas devem auditar a sua carteira de domínios e políticas de renovação, habilitar bloqueio de transferência e autenticação de dois fatores nas contas de registrador, e considerar registrar variações críticas ou domínios com confusões potenciais para evitar que atores maliciosos os aproveitem. Os registradores e responsáveis políticos podem mitigar riscos melhorando as janelas de recuperação e transparência de leilões, e facilitando a responsabilidade nas transações de leilão; organizações como ICANN documentam o ciclo de vida de um domínio e boas práticas que convém rever ( ICANN: ciclo de vida de domínios).
Entre as limitações e áreas de incerteza deve-se notar que a atribuição geográfica e o cálculo exato do benefício criminoso costumam basear-se em correlações de telemetria e cura de evidência, não em admissões públicas, pelo que essas avaliações podem ser atualizadas com novas informações. Também é possível que parte da atividade documentada pelo Infoblox inclua aquisições legítimas de investidores ou defensores de marca; a presença de tráfego residual não implica necessariamente intenção maliciosa até o domínio ser utilizado de forma abusiva.
A conclusão prática é que a compra maciça de domínios expirados já não é um risco teórico: é um vetor operacional explorado para fraude, distribuição de malware e esquemas de monetização ilícita. Os defensores devem deixar de considerar a idade de um domínio como um sinal imutável de confiança e implantar controles técnicos e de processos orientados a detectar mudanças rápidas de registrante, padrões de redireccionamento e correlações com infraestrutura de malware. Para mais contexto sobre os serviços que automatizam estas capturas, a própria plataforma DropCatch mantém informações públicas sobre a dinâmica da "Daily Drop" ( DropCatch) e o relatório do Infoblox fornece a análise detalhada que sustenta estes números em seus canais oficiais ( Infoblox).
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...