활동이 멈춘 사이트는 완전히 사라지는 것이 아닙니다.

사이트를 방치하지 마세요! 방치된 웹사이트를 되살려 구글 검색 결과 상위권에 다시 올리는 방법을 알아보세요. 더 자세히 알아보려면 클릭하세요!

가장 중요한 사항들

  • Infoblox는 만료된 도메인(gTLD 및 ccTLD)의 일일 평균 재등록 건수가 65,000건에 달하며, 이는 전체 일일 등록 건수의 약 5분의 1에 해당한다고 집계했습니다.
  • "Sable Squirrel"이라는 조직은 10,000개 이상의 만료된 도메인을 관리하며 7백만 달러 이상을 지출했고, 그중 일부는 Quasar RAT 및 HiddenTear와 같은 악성 프로그램의 명령 및 제어 서버로 사용되고 있습니다.
  • "Sable Squirrel"과 같은 악의적인 공격자들이 확보한 도메인 중 일부는 악성 소프트웨어의 명령 및 제어 서버 역할을 하면서 동시에 사람들에게 축구 경기 생중계를 제공하고 있으며, 31,000개 이상의 악성 소프트웨어 샘플과 연결되어 있습니다.

도메인 이름은 웹에서 신용 점수와 가장 유사한 요소입니다. 도메인 연령, 유입 링크, 검색 엔진 노출도, 평판 등의 요소가 보안 제품이 요청에 대한 우려 여부를 판단하기 전에 참조하는 평판 점수를 결정하는 데 영향을 미칩니다.

Infoblox Threat Intel의 새로운 연구 에 따르면 이러한 범죄 기록이 시장 가격이 책정된 상품이 되었으며, 적어도 한 범죄 조직이 이를 대량으로 구매하고 있는 것으로 나타났습니다.

3부작 시리즈로 발표된 이 연구는 업계에서 "드롭캐치 도메인"이라고 부르는 현상에 초점을 맞추고 있습니다. 드롭캐치 도메인이란 만료된 후 레지스트리로 반환되었다가 완전히 다른 당사자에 의해 재등록되는 도메인 이름을 말합니다.

만료 후 획득 도메인 설정: 악성코드 유포를 가능하게 하는 취약점을 악용하는 행위

도메인 만료 후 도메인 확보는 새로운 것이 아닙니다. 만료된 도메인을 감지하는 소프트웨어는 이미 오래전부터 존재해 왔으며, 이러한 솔루션을 도입한 사용자들은 상당한 이익을 얻기도 했습니다.

이를 통해 사용자는 이미 자신에게 유리한 이력을 가진 도메인으로 시작하거나, 특정 도메인을 원래 구매 가격의 두 배에 달하는 가격으로 판매할 수 있습니다.

Infoblox는 2026년 상반기 일반 최상위 도메인(gTLD)에서 하루 평균 50,400건의 재등록이 발생했으며, 국가 코드 최상위 도메인(ccTLD)을 포함하면 약 65,000건으로 증가했다고 집계했습니다. 이는 전체 일일 등록 건수의 약 5분의 1에 해당합니다. 가장 높은 재등록률은 .net 및 .xyz 도메인에서 관찰되었으며, 새로 등록된 도메인 10개 중 거의 3개가 이전에 등록된 이력이 있는 도메인이었고, 그 다음으로 .com 도메인이 24.5%를 차지했습니다.

하지만 문제는 이러한 활동들이 모두 무해하거나 단순히 소규모 투기 활동으로 보이는 것은 아니라는 점입니다. 인포블록스는 자사가 도메인 저장소에 적용하는 명명 규칙의 일부로 '세이블 스쿼럴(Sable Squirrel)'이라는 단체를 식별했습니다. 이 단체는 10,000개 이상의 도메인을 관리하고 있으며, 이 도메인 대부분은 Xoilac, Cakhia, 90phut, Socolive, MiTom과 같은 브랜드를 사용하는 대규모 베트남어 스포츠 불법 복제 사업을 지원하고 있습니다.

Infoblox는 해당 사업자가 만료된 도메인에 총 7백만 달러 이상을 지출한 것으로 추정하며, 이는 해당 분야에서 단일 사업자가 사용한 도메인 구매 예산 중 가장 큰 규모라고 밝혔습니다. 더 큰 문제는 Infoblox가 이러한 스트리밍 도메인 중 일부가 악성 소프트웨어의 명령 및 제어 서버로 사용되면서도 사람들에게 축구 경기 생중계를 제공하고 있다는 사실을 발견했다는 점입니다.

31,000개 이상의 샘플이 Sable Squirrel의 인프라에 연결된 것으로 확인되었으며, 여기에는 Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos 및 njRAT과 같은 악성코드와 HiddenTear 랜섬웨어의 시그니처를 가진 샘플이 포함되었습니다.

Infoblox는 운영자의 부주의로 인해 연결 고리를 쉽게 찾을 수 있었다고 보고했습니다. 많은 샘플의 Windows 실행 파일 메타데이터에 공격자들의 브랜드 이름 (socolive, xoilac, 8xbet 등)이 포함되어 있었습니다. Infoblox는 405개의 도메인이 악성코드의 명령 및 제어(C2) 서버로 사용되고 있음을 확인했으며, 이는 해당 조직이 관리하는 전체 도메인의 약 4%에 해당합니다. 이러한 도메인의 무기화는 2025년 말에 한 번에 집중적으로 발생했으며, 이것이 작전의 원래 목적은 아니었습니다.

세이블 스쿼럴의 주된 사업은 도박이며, 이를 스트리밍 서비스로 위장하려 하지만, 사실상 같은 목적을 위한 인수 채널 역할도 하고 ​​있습니다. 사법 당국은 이 문제에 대해 침묵을 지키지 않았지만, 그 성과는 미미했습니다. 베트남 당국은 2026년 2월 주요 웹사이트 몇 곳을 동결하고 3월에 용의자 30명을 기소했습니다.

당국은 인포블록스가 약 1,200만 달러 상당으로 추산하는 자산을 압류했지만, 이 회사는 살아남아 계속 확장하고 있는 것으로 보입니다. 인포블록스는 6월부터 월드컵 관련 도메인을 인수 및 운영하며, 이미 매우 가치 있는 상품이라고 할 수 있는 도메인 권한의 상당 부분을 장악한 시장에서 입지를 더욱 넓혀가고 있습니다.


댓글이 닫혀있다.