Se vuelven a registrar a través de registradores como GoDaddy, Namecheap y DropCatch.com
Los ciberdelincuentes están adquiriendo dominios caducados para apropiarse del tráfico web y la reputación, con el fin de redirigir a las víctimas a estafas y malware a gran escala.
La empresa de inteligencia sobre amenazas DNS, Infoblox, ha acuñado el término "dominios dropcatch" para referirse a aquellos que tienen una segunda oportunidad, en la que un dominio caducado queda disponible para su registro y posteriormente es adquirido por otra parte.
Durante la primera mitad de 2026, se registraron diariamente 50.400 dominios dropcatch solo en los dominios genéricos de nivel superior (gTLD), como ".com". Esta cifra asciende a unos 65.000 si se tienen en cuenta los dominios de nivel superior de código de país (ccTLD). Estos dominios representan casi 20 dólares del total de registros diarios de gTLD y ccTLD, lo que significa que uno de cada cinco dominios recién registrados es un dominio dropcatch.
"Estos dominios pueden ser particularmente interesantes, incluso peligrosos, porque heredan reputación y, en ocasiones, conexiones de su vida anterior", afirmó Infoblox en un exhaustivo informe de tres partes. "Los investigadores, los productos de seguridad y los algoritmos basados en la reputación pueden considerarlos más favorables que un registro completamente nuevo. Los ciberdelincuentes lo saben y se aprovechan de ello".
El análisis de la empresa de ciberseguridad muestra que .net y .xyz lideran la actividad de dropcatch a nivel de TLD, superando a .com, que ocupa el tercer lugar. Otros TLD destacados incluyen .org, .vip, .online, .store, .site, .app y .shop. La mayoría de estos dominios se vuelven a registrar a través de registradores como GoDaddy, Namecheap y DropCatch.com, cada uno con un promedio de 5.246, 4.385 y 3.568 dominios dropcatch diarios, respectivamente.
Un aspecto que cabe destacar es que, si bien los motivos por los que caduca un dominio pueden variar, la mayoría de los gTLD se rigen por una política de recuperación de registro que ofrece a los actuales registrantes la oportunidad de renovar el dominio caducado dentro de un plazo determinado. Una vez transcurrido este periodo de gracia, el dominio se libera y vuelve a estar disponible para su registro.
Aquí es donde entran en juego los servicios personalizados de recuperación de dominios, como DropCatch.com, que rastrean los dominios próximos a ser eliminados del registro e intentan registrarlos automáticamente lo antes posible en nombre de los clientes que realizan una reserva para asegurarlos. Si varias partes muestran interés y existe más de una reserva para el mismo dominio, se realiza una subasta pública donde la persona o parte con la oferta más alta se adjudica el dominio.
"Cada día, entre 60.000 y 85.000 nombres de dominio .com y .net quedan disponibles en el 'Daily Drop'", señala DropCatch.com en su sitio web. "El Drop es un mercado extremadamente competitivo donde los algoritmos informáticos avanzados tienen una ventaja notable al detectar el milisegundo exacto en que un nombre de dominio queda disponible para su registro y realizar cientos de intentos de compra consecutivos a la vez".
En algunos casos, estas subastas pueden tener lugar mucho antes de que los dominios se publiquen en el registro, lo que permite a los usuarios consultar una lista de dominios próximos a caducar, ver las ofertas actuales e identificar aquellos que han despertado interés. Esto plantea una pregunta clave: ¿Quién los capta?
Imagen: Operación de Sable Squirrel
Ardillas y carroñeros: cuando la transferencia de confianza se convierte en un problema de seguridad
Si bien los defensores suelen capturar deliberadamente estos dominios caducados como medida de precaución para combatir futuros usos indebidos, los inversores en dominios también pueden dedicarse a comprar, mantener y revender nombres de dominio de internet para obtener ganancias. Sin embargo, esta práctica de capturar dominios caducados puede ser muy preocupante cuando un atacante obtiene el control de un dominio con historial.
"Para los ciberdelincuentes, la reputación heredada no es lo único valioso de adquirir un dominio abandonado", explicó Infoblox. "También conllevan diversas conexiones persistentes: correos electrónicos destinados al propietario original del dominio, resultados de búsqueda almacenados en caché, tráfico web heredado y, en algunos casos, una plataforma lista para la inyección de código en sitios ya comprometidos. Los registros DNS persistentes también pueden crear oportunidades para los ciberdelincuentes".
Uno de estos actores maliciosos es Sable Squirrel, que se estima que ha gastado casi 7 millones de dólares hasta el momento en dominios caducados para construir una empresa criminal que abarca la transmisión ilegal de eventos deportivos, la promoción de apuestas en línea y la infraestructura de malware.
"Ese dinero permite comprar antiguos historiales de registro, enlaces entrantes, tráfico residual y señales de reputación que muchos sistemas de defensa aún consideran indicadores de confiabilidad", agregó la firma de inteligencia sobre amenazas. Todo apunta a que Vietnam es el epicentro de la operación, con fuertes coincidencias con Xoi Lac TV, una red de transmisión ilegal desmantelada por las autoridades vietnamitas a principios de marzo.
En total, el actor de amenazas posee (de ahí el apodo de ardilla) más de 10.000 dominios, la mayoría de los cuales sirven de base para una gran operación de piratería deportiva asiática bajo marcas como Xoilac, Cakhia, 90phut, Socolive y MiTom. Según Infoblox, estas plataformas funcionan como canales de captación para fidelizar a los aficionados, al tiempo que se utilizan para promocionar servicios de apuestas como VSBet, ColaScore y 8xbet. Sable Squirrel opera en paralelo.
El plan consiste esencialmente en promocionar las marcas a través de Facebook, Instagram, Reddit, Twitch, Amazon Podcasts, canales de YouTube propios y anuncios en sitios web de ofertas de empleo y comunidades comprometidos, para redirigir selectivamente a usuarios ubicados en Vietnam, Corea del Sur, Japón, Taiwán, Singapur y Australia a sitios web ilícitos de transmisión de deportes mediante un sistema de distribución de tráfico (TDS).
Una vez registrados de nuevo, los dominios dropcatch se convierten rápidamente en armas para actividades maliciosas: el 24 % se activan el mismo día, el 76 % a los siete días y el 94 % al cabo de dos semanas, lo que indica los esfuerzos del ciberdelincuente por sacar provecho de la reputación y el tráfico entrante de los dominios para lograr sus objetivos.
Si bien el objetivo final de la operación es dirigir a los aficionados al deporte a sitios de apuestas, lo hace a través de una cadena de redireccionamiento y ocultación que utiliza dominios como "6789x[.]site", que se encarga de redirigir a los usuarios reales a las plataformas de apuestas, mientras que envía a los bots y a cualquier persona que no sea el objetivo previsto a páginas sin salida para que la página de apuestas permanezca oculta.









