Muitas stacks de segurança ainda usam domínio antigo como um sinal indireto de confiança. Domínios novos recebem mais escrutínio.
Mas esse pressuposto está ficando mais frágil.
A inteligência recente mostra atores de ameaça comprando domínios expirados em escala e reutilizando a reputação e o tráfego herdados para fraudes, streaming ilegal e infraestrutura de comando e controle (C2).
O grupo Sable Squirrel, por exemplo, teria adquirido mais de 10 mil domínios expirados e empregado parte dessa infraestrutura em campanhas associadas a Quasar RAT, AsyncRAT, DCRat e Remcos RAT.
O problema não é só bloquear domínio malicioso. Um domínio pode ser antigo, antes legítimo e ainda assim se tornar um ativo de alto risco depois de mudar de proprietário, registrador, DNS ou hospedagem.
Como lidar com isso? Seus pipelines enriquecem domínios com histórico de propriedade e mudanças de infraestrutura, ou a idade do domínio ainda pesa bastante na decisão de bloquear ou liberar?
Análise completa e IOCs:
https://datarunk.com/runk-feed/dominios-expirados-nova-infraestrutura-para-malware-e-fraude/
Source: r/u/DataRunk_Cyber · by /u/DataRunk_Cyber