โดเมนหมดอายุที่ถูกซื้อต่อมาสร้างช่องทางฟิชชิงและควบคุมมัลแวร์

ที่มาภาพ: TechRadar

Security-อ่าน 6 นาทีTechRadar

โดเมนหมดอายุที่ถูกซื้อต่อมาสร้างช่องทางฟิชชิงและควบคุมมัลแวร์

⚡ สรุป 30 วิ

Infoblox รายงานว่ามีการจดโดเมนหมดอายุใหม่ถึง 65,000 รายวัน แฮกเกอร์ใช้เครดิตประวัติของโดเมนเหล่านี้เพื่อฟิชชิงและทำหน้าที่เป็น C2 ของมัลแวร์ Sable Squirrel…

การตรวจจับโดเมนที่หมดอายุแล้วถูกซื้อกลับมาจำนวนมหาศาลกำลังเปิดโปงช่องโหว่ใหม่ของระบบความปลอดภัยบนเว็บ ตามข้อมูลจาก Infoblox Threat Intel พบว่ามีการจดทะเบียนโดเมนที่หมดอายุและถูกทำให้เป็น “drop‑catch” มากถึง 65,000 ชื่อต่อวันในครึ่งแรกของปี 2026 ซึ่งคิดเป็นประมาณหนึ่งในห้าของการลงทะเบียนใหม่ทั้งหมด ความสำคัญอยู่ที่ว่าแฮกเกอร์กำลังใช้ประโยชน์จาก “เครดิตประวัติ” ของโดเมนเหล่านี้เพื่อทำฟิชชิงและกระจายมัลแวร์อย่างต่อเนื่อง

Overview

รายงานของ Infoblox ระบุว่าการซื้อโดเมนหมดอายุไม่ใช่เรื่องใหม่ แต่ในช่วงเวลานี้ตลาดได้ขยายตัวจนถึงระดับที่นักอาชญากรรมสามารถใช้ “อำนาจการค้นหา” (search visibility) และลิงก์ภายใน (inbound links) ของโดเมนเดิมเพื่อหลบการตรวจจับของระบบความปลอดภัยได้ง่ายขึ้น โดเมนเหล่านี้ทำหน้าที่คล้ายกับประวัติเครดิตบนเว็บ—อายุ, ความนิยมจากเครื่องมือค้นหา, และชื่อเสียงที่สะสมมานั้นทั้งหมดถูกนำมาประเมินโดยผลิตภัณฑ์รักษาความปลอดภัยก่อนตัดสินใจบล็อกหรืออนุญาตการเข้าถึง

Scale of Expired Domain Market

Infoblox คำนวณว่ามี 50,400 การจดทะเบียนโดเมนที่หมดอายุใหม่ต่อวันในระดับ generic top‑level domains (gTLD) ในช่วงแรกของปี 2026 และเมื่อรวม country‑code domains แล้วจำนวนเพิ่มเป็นประมาณ 65,000 ต่อวัน ซึ่งเทียบได้กับหนึ่งในห้าของการลงทะเบียนทั้งหมด ตัวเลขนี้สูงที่สุดที่โดเมนประเภท .net และ .xyz โดยเกือบ 30% ของชื่อใหม่มีประวัติการใช้งานก่อนหน้า ส่วน .com อยู่ที่ 24.5%

The Sable Squirrel Operation

Infoblox ได้ระบุองค์กรอาชญากรรมหนึ่งที่ใช้ชื่อตัวแปรว่า Sable Squirrel ควบคุมโดเมนกว่า 10,000 ชื่อ โดยส่วนใหญ่เป็นบริการสตรีมกีฬาภาษาเวียดนามภายใต้แบรนด์เช่น Xoilac, Cakhia, 90phut, Socolive และ MiTom การประมาณค่าใช้จ่ายของกลุ่มนี้ในการซื้อโดเมนหมดอายุอยู่เหนือ 7 ล้านดอลลาร์ ซึ่งเป็นงบประมาณการได้มาซึ่งโดเมนที่ใหญ่ที่สุดที่ Infoblox พบเจอ

Malware Command‑and‑Control Usage

แม้ว่าเป้าหมายหลักของ Sable Squirrel จะเป็นการพนันออนไลน์ แต่กลุ่มนี้ยังใช้ส่วนหนึ่งของโดเมนเพื่อทำหน้าที่เป็น Command‑and‑Control (C2) ของมัลแวร์หลายชนิด รายงานพบว่ามีตัวอย่างมาลแวร์กว่า 31,000** ตัวที่เรียกกลับไปยังโครงสร้างพื้นฐานของกลุ่ม ซึ่งรวมถึง

  • Quasar RAT
  • AsyncRAT
  • DCRat
  • NanoCore
  • Remcos
  • njRAT

และแม้กระทั่งไฟล์ที่มีลายเซ็นต์ของ ransomware HiddenTear อีกด้วย Infoblox ยืนยันว่าโดเมนจำนวน 405 (ประมาณ 4% ของทั้งหมด) ทำหน้าที่เป็น C2 โดยพบว่ามัลแวร์หลายไฟล์บันทึกชื่อแบรนด์ของกลุ่มใน metadata ของไฟล์ Windows เช่น “socolive”, “xoilac” และ “8xbet”

Law Enforcement Response

หน่วยงานบังคับใช้กฎหมายเวียดนามได้ดำเนินการจับกุมและอายัดสินทรัพย์ของกลุ่มนี้บางส่วน โดยมีการระงับเว็บไซต์หลักในเดือน กุมภาพันธ์ 2026 และยื่นฟ้องผู้ต้องหากว่า 30 รายในเดือน มีนาคม เช่นกัน การอายัดคาดว่ามีมูลค่าอยู่ที่ประมาณ 12 ล้านดอลลาร์ อย่างไรก็ตาม กลุ่มยังคงดำเนินการต่อและได้ขยายการใช้โดเมนที่เกี่ยวข้องกับฟุตบอลโลกตั้งแต่เดือน มิถุนายน 2026 ทำให้ความพยายามของเจ้าหน้าที่ดูเหมือนจะยังไม่สามารถหยุดยั้งกลไกทางธุรกิจใหม่นี้ได้อย่างเต็มที่

Implications

การซื้อและใช้งาน drop‑catch domains อย่างเป็นระบบแสดงให้เห็นว่าความน่าเชื่อถือของโดเมนนั้นกลายเป็นสินค้าตลาดที่นักอาชญากรรมสามารถลงทุนหลายล้านดอลลาร์ได้ การที่มัลแวร์ใช้โดเมนเหล่านี้เพื่อหลบการตรวจจับทำให้ผู้ป้องกันต้องพิจารณาเพิ่มมิติใหม่ในการประเมินความเสี่ยงของ URL ไม่เพียงแต่จากเนื้อหาเท่านั้น แต่ยังรวมถึง อายุและประวัติ ของโดเมนด้วย นอกจากนี้ ผู้บริหารด้านไอทีควรตรวจสอบรายการโดเมนที่องค์กรใช้หรือพิจารณาใช้ เพื่อป้องกันไม่ให้ตกเป็นเป้าหมายของการฟิชชิงหรือการโจมตีแบบ C2

Summary

การทำธุรกิจโดยซื้อโดเมนหมดอายุแล้วนำมาใช้งานใหม่กลายเป็นช่องทางสำคัญของอาชญากรรมไซเบอร์ โดย Sable Squirrel ใช้จ่ายกว่า 7 ล้านดอลลาร์ เพื่อควบคุมโดเมนที่มี “เครดิตประวัติ” สูงและทำหน้าที่เป็น C2 ของมัลแวร์หลายชนิด การเพิ่มความระมัดระวังต่อประวัติโดเมนและการตรวจสอบเชิงลึกจึงเป็นสิ่งจำเป็นสำหรับองค์กรในยุคนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Even dead websites aren't safe — experts warn hackers are spending millions on expired domains to enable malware scams
ผู้เขียน
Rahim Amir
แหล่ง
TechRadar
วันที่เผยแพร่
22 สิงหาคม 2569 เวลา 01:20

Related

บทความที่เกี่ยวข้อง

วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอSecurity
22 สิงหาคม 2569 เวลา 03:30

วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอ

iOS 27 มีฟีเจอร์ Sensitive Content Warning ทำให้ภาพ FaceTime เบลอโดยไม่มีการแจ้งเตือน ผู้ใช้สามารถปิดได้ตามขั้นตอนใน Settings…

Tom's Guide6 นาที
สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิกSecurity
21 สิงหาคม 2569 เวลา 08:00

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิก

การเปิดตัวดาวเทียม Quasi‑Zenith Satellite 7 (QZS‑7) ร่วมกันของกองกำลังอวกาศสหรัฐฯ กับญี่ปุ่น…

TechRadar6 นาที
จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหารSecurity
16 สิงหาคม 2569 เวลา 10:00

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหาร

หน่วยข่าวกรอง NZSIS รายงานว่าจีนพยายามติดตั้งโครงสร้างพื้นฐานด้านอวกาศในประเทศนิวซีแลนด์เพื่อเก็บข้อมูลทางทหาร…

The Register8 นาที
มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!