Près de 65 000 noms de domaine expirés changent de propriétaire chaque jour selon Infoblox. Le dropcatching alimente désormais plusieurs réseaux liés aux malwares, aux fraudes et au streaming illégal.
Au premier semestre 2026, Infoblox Threat Intel a suivi l’essor du rachat automatisé de domaines arrivés à expiration. Derrière cette pratique légale se cachent aussi des groupes qui recherchent des adresses déjà connues des internautes. Leur objectif : récupérer une réputation existante, des liens externes et surtout un trafic déjà installé, parfois depuis plusieurs années. Dre Renée Burton, vice-présidente d’Infoblox Threat Intel alerte sur le sujet.
Le dropcatching pèse près de 20 % des enregistrements quotidiens
Infoblox estime qu’environ 65 000 noms de domaine expirés sont rachetés chaque jour. Ce volume correspond à près de 20 % des domaines enregistrés quotidiennement. Le phénomène porte le nom de « dropcatching » : une adresse abandonnée redevient disponible puis passe rapidement entre les mains d’un nouvel acquéreur.
Pour les réseaux criminels, la valeur ne tient pas seulement au nom lui-même. Un domaine ancien peut conserver des backlinks, une visibilité sur les moteurs de recherche ou des visites issues de liens oubliés. Certains groupes ciblent aussi des domaines déjà associés à des activités malveillantes.
Dre Renée Burton souligne l’ampleur du phénomène. Selon elle, ces domaines donnent un accès immédiat à une confiance et à un trafic hérités, ce qui accroît leur niveau de risque face à de nouvelles adresses créées de zéro.
Sable Squirrel aurait dépensé plus de 7 millions de dollars
Parmi les acteurs identifiés figure Sable Squirrel. Infoblox estime que ce groupe aurait investi plus de 7 millions de dollars dans l’achat de plus de 10 000 noms de domaine expirés.
Les adresses acquises servent à plusieurs activités : streaming illégal, jeux d’argent en ligne et diffusion de logiciels malveillants. Infoblox relie aussi Sable Squirrel à des serveurs de commande et de contrôle utilisés par plusieurs chevaux de Troie d’accès à distance.
Le même environnement technique sert aussi à distribuer des contenus illicites. Cette mutualisation montre la valeur économique accordée à des domaines déjà installés sur le Web.
Shady Squirrel relié à la campagne SocGholish
Les chercheurs ont également suivi trois autres acteurs baptisés Stuffy Squirrel, Shady Squirrel et Swiping Squirrel. Ils ont repéré des milliers de domaines issus du dropcatching, déjà référencés sur plusieurs dizaines de milliers de sites compromis.
Une fois rachetées, ces adresses récupèrent le trafic généré par d’anciens liens. Les visiteurs peuvent alors être redirigés vers des escroqueries, des logiciels malveillants ou des opérations de fraude publicitaire.
Shady Squirrel a notamment redirigé des victimes vers SocGholish, une campagne fondée sur de fausses mises à jour logicielles. Cette infrastructure avait été ciblée par l’opération Endgame en juin 2026. En juillet, Infoblox a relié Shady Squirrel à TA569, opérateur de SocGholish.
Article basé sur un communiqué de presse reçu par la rédaction.