As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escala — os chamados dropcatch domains — para aproveitar seu tráfego, história e sinais de reputação e redireccionar usuários para fraudes, apostas ilegais e redes de distribuição de malware. De acordo com a análise, na primeira metade de 2026 foram re-registrados ao redor de 50.400 dropcatch diários apenas em gTLDs (.com, .net, .org, etc.) e cerca de 65.000, se forem incluídos ccTLDs, o que representa quase uma quinta parte das novas inscrições diárias. Estes números e o padrão de comportamento são feitos confirmados pelo Infoblox; outras afirmações no relatório (como a atribuição regional de certas operações) são avaliações baseadas em telemetria e, portanto, sujeitas a revisão.
Tecnicamente, a mecânica é simples mas eficaz: quando um domínio expira e passa seu período de graça, retorna à "cola" de eliminação do registro e pode ser capturado por serviços de backorder ou leilões. Plataformas especializadas como DropCatch.com usam algoritmos que tentam registrar nomes milisegundos após sua liberação; quando há mais de um postulante o domínio se adjudica ao melhor postor em uma proposta pública. Isso permite a adquirentes maliciosos obter domínios com histórico de links entrantes, entradas indexadas em buscadores, registros DNS e, por vezes, correio residual ou certificados, elementos que podem fazer esse domínio ser tratados com maior confiança por motores de busca e defesas automatizadas.

O relatório identifica padrões concretos: .net e .xyz lideram a atividade de re-registro por TLD; .com fica em terceiro lugar, e registradores como GoDaddy, Namecheap e DropCatch.com aparecem entre os canais habituais de aquisição. Infoblox documenta ainda que uma porcentagem importante desses domínios se põe em marcha muito rápido após a compra: 24% no mesmo dia, 76% em uma semana e 94% em quinze dias, o que mostra a intenção de explorá-los sem demora.
Um caso ilustrativo e verificado pela análise é a operação apodada "Sable Squirrel", que segundo Infoblox teria investido quase 7 milhões de dólares em domínios expirados e controla mais de 10.000 nomes. A infraestrutura ligada a este ator serve para uma rede de transmissão de eventos esportivos pirata, promoção de sites de apostas e, simultaneamente, como backend de comando e controle (C2) para famílias de malware como Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT e njRAT; o relatório aponta que mais de 31.000 amostras de malware Foram comunicadas infra-estruturas atribuídas a esta operação. Infoblox relata ainda que algumas dessas mesmas páginas web apresentam conteúdo de streaming em público enquanto funcionam como C2, o que demonstra a dupla utilidade buscada pelos atacantes.
Essas práticas afetam um amplo espectro de atores. Os usuários que buscam eventos esportivos ou conteúdo gratuito podem ser redirecionados a plataformas que instalam aplicativos maliciosas ou que conduzem a fraudes e apostas. Empresas e marcas sofrem danos reputacionais quando seus antigos domínios – ou imitações semelhantes – são reutilizados para atividades ilícitas. Para as equipes de segurança, a existência de tantos domínios "comprados ao por maior" complica a priorização, porque muitas soluções continuam usando a idade e o histórico de um domínio como sinais de confiança.
As consequências reais incluem aumento de campanhas de malware e acesso inicial a redes corporativas, fraude publicitária e monetização por tráfico ilícito, e dificuldades para bloquear conteúdos maliciosos sem afetar tráfego legítimo. Além disso, o uso de técnicas de cloaking e sistemas de distribuição de tráfego que filtram por geolocalização ou comportamento do visitante permite que as páginas maliciosas permaneçam ocultas a scanners e a maioria das pesquisas públicas.
Quanto a medidas concretas, os passos diferem segundo o perfil. Para usuários finais: evite baixar apps ou seguir links que chegam a partir de sites de streaming não oficiais, verifique a reputação do domínio (não apenas a antiguidade), mantenha o sistema e o antivírus atualizados, e active protecções de correio (SPF/DKIM/DMARC) em suas contas empresariais ou pessoais quando possível. Para equipes de segurança e administradores: incorpore feeds de inteligência de domínios expirados e de passive DNS na telemetria; não confie exclusivamente na antiguidade do domínio como indicador de confiança; bloco ou inspeccione domínios que recentemente mudem de registrante e monitorize certificados TLS novos vinculados a nomes com história. Use listas negras dinâmicas combinadas com categorização contextual e avalie implementar sinkholing coordenado com autoridades para domínios claramente maliciosos.

As empresas e marcas devem auditar a sua carteira de domínios e políticas de renovação, habilitar bloqueio de transferência e autenticação de dois fatores nas contas de registrador, e considerar registrar variações críticas ou domínios com confusões potenciais para evitar que atores maliciosos os aproveitem. Os registradores e responsáveis políticos podem mitigar riscos melhorando as janelas de recuperação e transparência de leilões, e facilitando a responsabilidade nas transações de leilão; organizações como ICANN documentam o ciclo de vida de um domínio e boas práticas que convém rever ( ICANN: ciclo de vida de domínios).
Entre as limitações e áreas de incerteza deve-se notar que a atribuição geográfica e o cálculo exato do benefício criminoso costumam basear-se em correlações de telemetria e cura de evidência, não em admissões públicas, pelo que essas avaliações podem ser atualizadas com novas informações. Também é possível que parte da atividade documentada pelo Infoblox inclua aquisições legítimas de investidores ou defensores de marca; a presença de tráfego residual não implica necessariamente intenção maliciosa até o domínio ser utilizado de forma abusiva.
A conclusão prática é que a compra maciça de domínios expirados já não é um risco teórico: é um vetor operacional explorado para fraude, distribuição de malware e esquemas de monetização ilícita. Os defensores devem deixar de considerar a idade de um domínio como um sinal imutável de confiança e implantar controles técnicos e de processos orientados a detectar mudanças rápidas de registrante, padrões de redireccionamento e correlações com infraestrutura de malware. Para mais contexto sobre os serviços que automatizam estas capturas, a própria plataforma DropCatch mantém informações públicas sobre a dinâmica da "Daily Drop" ( DropCatch) e o relatório do Infoblox fornece a análise detalhada que sustenta estes números em seus canais oficiais ( Infoblox).
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...

SharePoint em alerta por CVE 2026 55040 falhas em JWT permitem suplantação de identidade e exfiltração de dados
Nas últimas semanas, foi detectada atividade maliciosa aproveitando uma vulnerabilidade crítica no Microsoft SharePoint registrada como CVE-2026-55040(CVSS 9.1), que a Microsoft...