
ที่มาภาพ: TechRadar
โดเมนหมดอายุที่ถูกซื้อต่อมาสร้างช่องทางฟิชชิงและควบคุมมัลแวร์
⚡ สรุป 30 วิ
Infoblox รายงานว่ามีการจดโดเมนหมดอายุใหม่ถึง 65,000 รายวัน แฮกเกอร์ใช้เครดิตประวัติของโดเมนเหล่านี้เพื่อฟิชชิงและทำหน้าที่เป็น C2 ของมัลแวร์ Sable Squirrel…
การตรวจจับโดเมนที่หมดอายุแล้วถูกซื้อกลับมาจำนวนมหาศาลกำลังเปิดโปงช่องโหว่ใหม่ของระบบความปลอดภัยบนเว็บ ตามข้อมูลจาก Infoblox Threat Intel พบว่ามีการจดทะเบียนโดเมนที่หมดอายุและถูกทำให้เป็น “drop‑catch” มากถึง 65,000 ชื่อต่อวันในครึ่งแรกของปี 2026 ซึ่งคิดเป็นประมาณหนึ่งในห้าของการลงทะเบียนใหม่ทั้งหมด ความสำคัญอยู่ที่ว่าแฮกเกอร์กำลังใช้ประโยชน์จาก “เครดิตประวัติ” ของโดเมนเหล่านี้เพื่อทำฟิชชิงและกระจายมัลแวร์อย่างต่อเนื่อง
Overview
รายงานของ Infoblox ระบุว่าการซื้อโดเมนหมดอายุไม่ใช่เรื่องใหม่ แต่ในช่วงเวลานี้ตลาดได้ขยายตัวจนถึงระดับที่นักอาชญากรรมสามารถใช้ “อำนาจการค้นหา” (search visibility) และลิงก์ภายใน (inbound links) ของโดเมนเดิมเพื่อหลบการตรวจจับของระบบความปลอดภัยได้ง่ายขึ้น โดเมนเหล่านี้ทำหน้าที่คล้ายกับประวัติเครดิตบนเว็บ—อายุ, ความนิยมจากเครื่องมือค้นหา, และชื่อเสียงที่สะสมมานั้นทั้งหมดถูกนำมาประเมินโดยผลิตภัณฑ์รักษาความปลอดภัยก่อนตัดสินใจบล็อกหรืออนุญาตการเข้าถึง
Scale of Expired Domain Market
Infoblox คำนวณว่ามี 50,400 การจดทะเบียนโดเมนที่หมดอายุใหม่ต่อวันในระดับ generic top‑level domains (gTLD) ในช่วงแรกของปี 2026 และเมื่อรวม country‑code domains แล้วจำนวนเพิ่มเป็นประมาณ 65,000 ต่อวัน ซึ่งเทียบได้กับหนึ่งในห้าของการลงทะเบียนทั้งหมด ตัวเลขนี้สูงที่สุดที่โดเมนประเภท .net และ .xyz โดยเกือบ 30% ของชื่อใหม่มีประวัติการใช้งานก่อนหน้า ส่วน .com อยู่ที่ 24.5%
The Sable Squirrel Operation
Infoblox ได้ระบุองค์กรอาชญากรรมหนึ่งที่ใช้ชื่อตัวแปรว่า Sable Squirrel ควบคุมโดเมนกว่า 10,000 ชื่อ โดยส่วนใหญ่เป็นบริการสตรีมกีฬาภาษาเวียดนามภายใต้แบรนด์เช่น Xoilac, Cakhia, 90phut, Socolive และ MiTom การประมาณค่าใช้จ่ายของกลุ่มนี้ในการซื้อโดเมนหมดอายุอยู่เหนือ 7 ล้านดอลลาร์ ซึ่งเป็นงบประมาณการได้มาซึ่งโดเมนที่ใหญ่ที่สุดที่ Infoblox พบเจอ
Malware Command‑and‑Control Usage
แม้ว่าเป้าหมายหลักของ Sable Squirrel จะเป็นการพนันออนไลน์ แต่กลุ่มนี้ยังใช้ส่วนหนึ่งของโดเมนเพื่อทำหน้าที่เป็น Command‑and‑Control (C2) ของมัลแวร์หลายชนิด รายงานพบว่ามีตัวอย่างมาลแวร์กว่า 31,000** ตัวที่เรียกกลับไปยังโครงสร้างพื้นฐานของกลุ่ม ซึ่งรวมถึง
- Quasar RAT
- AsyncRAT
- DCRat
- NanoCore
- Remcos
- njRAT
และแม้กระทั่งไฟล์ที่มีลายเซ็นต์ของ ransomware HiddenTear อีกด้วย Infoblox ยืนยันว่าโดเมนจำนวน 405 (ประมาณ 4% ของทั้งหมด) ทำหน้าที่เป็น C2 โดยพบว่ามัลแวร์หลายไฟล์บันทึกชื่อแบรนด์ของกลุ่มใน metadata ของไฟล์ Windows เช่น “socolive”, “xoilac” และ “8xbet”
Law Enforcement Response
หน่วยงานบังคับใช้กฎหมายเวียดนามได้ดำเนินการจับกุมและอายัดสินทรัพย์ของกลุ่มนี้บางส่วน โดยมีการระงับเว็บไซต์หลักในเดือน กุมภาพันธ์ 2026 และยื่นฟ้องผู้ต้องหากว่า 30 รายในเดือน มีนาคม เช่นกัน การอายัดคาดว่ามีมูลค่าอยู่ที่ประมาณ 12 ล้านดอลลาร์ อย่างไรก็ตาม กลุ่มยังคงดำเนินการต่อและได้ขยายการใช้โดเมนที่เกี่ยวข้องกับฟุตบอลโลกตั้งแต่เดือน มิถุนายน 2026 ทำให้ความพยายามของเจ้าหน้าที่ดูเหมือนจะยังไม่สามารถหยุดยั้งกลไกทางธุรกิจใหม่นี้ได้อย่างเต็มที่
Implications
การซื้อและใช้งาน drop‑catch domains อย่างเป็นระบบแสดงให้เห็นว่าความน่าเชื่อถือของโดเมนนั้นกลายเป็นสินค้าตลาดที่นักอาชญากรรมสามารถลงทุนหลายล้านดอลลาร์ได้ การที่มัลแวร์ใช้โดเมนเหล่านี้เพื่อหลบการตรวจจับทำให้ผู้ป้องกันต้องพิจารณาเพิ่มมิติใหม่ในการประเมินความเสี่ยงของ URL ไม่เพียงแต่จากเนื้อหาเท่านั้น แต่ยังรวมถึง อายุและประวัติ ของโดเมนด้วย นอกจากนี้ ผู้บริหารด้านไอทีควรตรวจสอบรายการโดเมนที่องค์กรใช้หรือพิจารณาใช้ เพื่อป้องกันไม่ให้ตกเป็นเป้าหมายของการฟิชชิงหรือการโจมตีแบบ C2
Summary
การทำธุรกิจโดยซื้อโดเมนหมดอายุแล้วนำมาใช้งานใหม่กลายเป็นช่องทางสำคัญของอาชญากรรมไซเบอร์ โดย Sable Squirrel ใช้จ่ายกว่า 7 ล้านดอลลาร์ เพื่อควบคุมโดเมนที่มี “เครดิตประวัติ” สูงและทำหน้าที่เป็น C2 ของมัลแวร์หลายชนิด การเพิ่มความระมัดระวังต่อประวัติโดเมนและการตรวจสอบเชิงลึกจึงเป็นสิ่งจำเป็นสำหรับองค์กรในยุคนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Even dead websites aren't safe — experts warn hackers are spending millions on expired domains to enable malware scams
- ผู้เขียน
- Rahim Amir
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 22 สิงหาคม 2569 เวลา 01:20



