Cybercrime : la valeur cachée des noms de domaines expirés

Près de 65 000 noms de domaine expirés changent de propriétaire chaque jour selon Infoblox. Le dropcatching alimente désormais plusieurs réseaux liés aux malwares, aux fraudes et au streaming illégal.

Au premier semestre 2026, Infoblox Threat Intel a suivi l’essor du rachat automatisé de domaines arrivés à expiration. Derrière cette pratique légale se cachent aussi des groupes qui recherchent des adresses déjà connues des internautes. Leur objectif : récupérer une réputation existante, des liens externes et surtout un trafic déjà installé, parfois depuis plusieurs années. Dre Renée Burton, vice-présidente d’Infoblox Threat Intel alerte sur le sujet.

Le dropcatching pèse près de 20 % des enregistrements quotidiens

Infoblox estime qu’environ 65 000 noms de domaine expirés sont rachetés chaque jour. Ce volume correspond à près de 20 % des domaines enregistrés quotidiennement. Le phénomène porte le nom de « dropcatching » : une adresse abandonnée redevient disponible puis passe rapidement entre les mains d’un nouvel acquéreur.

Pour les réseaux criminels, la valeur ne tient pas seulement au nom lui-même. Un domaine ancien peut conserver des backlinks, une visibilité sur les moteurs de recherche ou des visites issues de liens oubliés. Certains groupes ciblent aussi des domaines déjà associés à des activités malveillantes.

Dre Renée Burton souligne l’ampleur du phénomène. Selon elle, ces domaines donnent un accès immédiat à une confiance et à un trafic hérités, ce qui accroît leur niveau de risque face à de nouvelles adresses créées de zéro.

Cybercrime : la valeur cachée des noms de domaines expirés

Sable Squirrel aurait dépensé plus de 7 millions de dollars

Parmi les acteurs identifiés figure Sable Squirrel. Infoblox estime que ce groupe aurait investi plus de 7 millions de dollars dans l’achat de plus de 10 000 noms de domaine expirés.

Les adresses acquises servent à plusieurs activités : streaming illégal, jeux d’argent en ligne et diffusion de logiciels malveillants. Infoblox relie aussi Sable Squirrel à des serveurs de commande et de contrôle utilisés par plusieurs chevaux de Troie d’accès à distance.

Le même environnement technique sert aussi à distribuer des contenus illicites. Cette mutualisation montre la valeur économique accordée à des domaines déjà installés sur le Web.

Cybercrime : la valeur cachée des noms de domaines expirés

Shady Squirrel relié à la campagne SocGholish

Les chercheurs ont également suivi trois autres acteurs baptisés Stuffy Squirrel, Shady Squirrel et Swiping Squirrel. Ils ont repéré des milliers de domaines issus du dropcatching, déjà référencés sur plusieurs dizaines de milliers de sites compromis.

Une fois rachetées, ces adresses récupèrent le trafic généré par d’anciens liens. Les visiteurs peuvent alors être redirigés vers des escroqueries, des logiciels malveillants ou des opérations de fraude publicitaire.

Shady Squirrel a notamment redirigé des victimes vers SocGholish, une campagne fondée sur de fausses mises à jour logicielles. Cette infrastructure avait été ciblée par l’opération Endgame en juin 2026. En juillet, Infoblox a relié Shady Squirrel à TA569, opérateur de SocGholish.

Article basé sur un communiqué de presse reçu par la rédaction.

ARTICLES SIMILAIRES

La DGFiP alerte les 678 000 contribuables concernés par un piratage fiscal

La Direction générale des Finances publiques a subi un piratage massif, touchant 678 000 contribuables.

19 août 2026

ZeroBytes intensifie la menace avec de nouvelles fuites de données ciblant l’État français

ZeroBytes accentue pression avec des cyberattaques inédites touchant l’État français. Chaque intrusion dévoile des données

19 août 2026

La Maison-Blanche mobilise des entreprises de sécurité pour lutter contre les réseaux cybercriminels étrangers

La Maison-Blanche engage une collaboration inédite avec des firmes privées. Cette stratégie vise à contrer

13 août 2026

Confessions d’un hacker : Marcus Hutchins, du monde obscur à la rédemption

Marcus Hutchins incarne la trajectoire d’un hacker devenu héros mondial. Sa découverte a stoppé une

11 août 2026

Faux 7-Zip : un vaste réseau de proxies dévoilé

Un faux téléchargement de 7-Zip a conduit Infoblox vers un réseau mondial de proxies résidentiels.

4 août 2026

IA et épargne : attention aux faux placements !

Les arnaques aux faux investissements gagnent en crédibilité grâce à l’intelligence artificielle et aux vidéos

27 juillet 2026