Заброшенный веб-адрес часто кажется более авторитетным и надёжным, чем совершенно новый домен. Исследователи компании Infoblox опубликовали серию отчётов, раскрывающих скрытую экономику вокруг истекших доменов. Киберпреступники активно скупают такие адреса, сохраняя при этом остаточный трафик, авторитет поисковых систем и доверие защитных программ. Впоследствии эти ресурсы используются для проведения мошеннических схем, развёртывания вредоносного ПО, организации нелегального вещания и азартных игр.

Объём этого чёрного рынка поражает воображение. На протяжении первой половины 2026 года специалисты Infoblox ежедневно регистрировали свыше 50 000 повторно активированных доменов только в основных доменных зонах (.com, .net и т.д.), а если учитывать национальные расширения, цифра достигала 65 000 в сутки. Примерно каждый пятый новый домен в основных зонах ранее кому-то принадлежал. Домены освобождаются, когда компании прекращают деятельность, проекты закрываются или истекает период оплаты регистрации.

Ценность такого адреса заключается не только в его названии. При повторной регистрации домена сохраняются входящие ссылки с других сайтов, потенциальные посетители и накопленный рейтинг в поисковых системах. Защитные механизмы, учитывающие возраст и репутацию домена, часто воспринимают такой адрес менее подозрительно, чем новый. Более того, старая цифровая инфраструктура может продолжать обращаться к домену несмотря на смену владельца.

Наиболее масштабная операция принадлежит группировке Sable Squirrel, контролирующей свыше 10 000 доменов. Infoblox подтвердила, что эта группировка приобрела примерно 160 истекших доменов стоимостью более 430 000 долларов, при этом общие затраты организации на закупку доменов превышают 7 миллионов долларов. Купленные адреса когда-то принадлежали медиаорганизациям, предприятиям, благотворительным фондам, спортивным проектам и другим легальным структурам.

Sable Squirrel использует эту инфраструктуру для организации нелегального спортивного вещания и продвижения азартных игр среди населения Вьетнама и соседних стран. Одновременно часть этих доменов обслуживает заражённые компьютеры. Исследователи Infoblox обнаружили более 31 000 образцов вредоноса, взаимодействующего с доменами группировки, включая такие инструменты, как Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT и программы-вымогатели семейства HiddenTear.

Иные преступные группировки применяют другую схему: они скупают домены, которые ранее принадлежали другим киберпреступникам. Взломанные веб-сайты годами могут содержать старый вредоносный код и продолжать отправлять запросы на эти адреса. Новый владелец получает готовый источник трафика без необходимости взлома, а затем перенаправляет посетителей на рекламу, поддельные страницы или вредоносное программное обеспечение. К таким операторам относятся группировки Stuffy Squirrel и Shady Squirrel.

Некоторые из этих схем работают в течение нескольких лет, тщательно избегая автоматического обнаружения. Stuffy Squirrel осуществляет деятельность по крайней мере с 2020 года и управляет более чем 500 доменами, тогда как Shady Squirrel в 2026 году перенаправляла пользователей на поддельные сервисы технической поддержки и впоследствии начала распространять malware SocGholish. По мнению специалистов Infoblox, забытый домен представляет собой ценный актив не только благодаря сохранённой репутации, но и готовой аудитории, что делает его привлекательным объектом для приобретения совершенно другим собственником.