Tên miền hết hạn trở thành “món hàng” đắt giá cho các chiến dịch phát tán mã độc
Thứ ba, 25/08/2026, 17:48

Các chuyên gia cảnh báo tội phạm mạng đang chi hàng triệu USD để thâu tóm những tên miền hết hạn, tận dụng uy tín và độ tin cậy tích lũy từ trước để phục vụ lừa đảo, phát tán mã độc.

Ảnh: Thehackernews

Tên miền trên Internet không chỉ là một địa chỉ truy cập. Tuổi đời, số lượng liên kết trỏ đến, khả năng xuất hiện trên công cụ tìm kiếm và danh tiếng của tên miền đó đều góp phần hình thành mức độ tin cậy mà các hệ thống bảo mật sử dụng để đánh giá một website.

Nghiên cứu mới của công ty an ninh mạng Infoblox (Mỹ) cho thấy lịch sử và uy tín của các tên miền đã trở thành một loại tài sản có giá trị trên thị trường ngầm. Một số nhóm tội phạm thậm chí sẵn sàng chi hàng triệu USD để mua lại hàng loạt tên miền hết hạn nhằm phục vụ hoạt động của chúng.

Hàng chục ngàn tên miền cũ được đăng ký lại mỗi ngày

Nghiên cứu này đã được Infoblox công bố trong một loạt 3 phần, tập trung vào dropcatch domains - những tên miền đã hết hạn, được trả lại cho hệ thống đăng ký rồi nhanh chóng bị chủ thể khác đăng ký lại.

Việc săn tên miền hết hạn không phải là hiện tượng mới. Các công cụ tự động từ lâu đã được phát triển để phát hiện những tên miền sắp hết hạn, giúp người dùng nhanh chóng đăng ký lại các tên miền có sẵn lịch sử, lượng truy cập hoặc độ uy tín. Một số tên miền này sau đó có thể được bán lại với giá cao hơn gấp nhiều lần so với giá đăng ký ban đầu.

Theo Infoblox, trong nửa đầu năm 2026, trung bình mỗi ngày có khoảng 50.400 tên miền được đăng ký lại trong nhóm tên miền cấp cao dùng chung. Nếu tính thêm các tên miền có mã quốc gia, con số này tăng lên khoảng 65.000 tên miền/ngày, tương đương gần 20% tổng số tên miền được đăng ký mới mỗi ngày.

Tỷ lệ tên miền từng có chủ sở hữu trước đó đặc biệt cao ở các đuôi .net và .xyz, với gần 30%. Trong khi đó, đối với đuôi .com, tỷ lệ này là khoảng 24,5%.

Nhóm tội phạm chi hơn 7 triệu USD mua tên miền hết hạn

Điều đáng lo ngại là không phải tất cả hoạt động săn tên miền hết hạn đều nhằm mục đích “lướt sóng”, vô hại.

Infoblox đã xác định một thực thể mà hãng đặt tên là Sable Squirrel, nằm trong nhóm các tổ chức chuyên thu gom số lượng lớn tên miền. Thực thể này kiểm soát hơn 10.000 tên miền, phần lớn được sử dụng để hỗ trợ một mạng lưới phát trực tiếp thể thao bằng tiếng Việt, hoạt động dưới nhiều cái tên như Xoilac, Cakhia, 90phut, Socolive và MiTom.

Infoblox ước tính Sable Squirrel đã chi gần 7 triệu USD để mua các tên miền hết hạn. Đây được cho là ngân sách mua tên miền lớn nhất mà hãng từng xác định đối với một tác nhân đơn lẻ.

Đáng chú ý, một số tên miền trong số này được sử dụng để phát trực tiếp bóng đá cho người dùng, nhưng đồng thời cũng được vận hành như máy chủ điều khiển và kiểm soát (C2) cho mã độc.

Infoblox đã phát hiện hơn 31.000 mẫu mã độc kết nối tới hạ tầng của Sable Squirrel. Trong số này có nhiều loại mã độc điều khiển từ xa như Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos và njRAT, cùng một số mẫu mang dấu hiệu của mã độc tống tiền HiddenTear.

Infoblox cũng xác nhận 405 tên miền của Sable Squirrel được sử dụng làm máy chủ C2 cho mã độc, tương đương khoảng 4% tổng số tên miền mà thực thể này kiểm soát.

Nghiên cứu của Infoblox cho thấy tên miền hết hạn không đơn thuần là những địa chỉ Internet bị bỏ lại, khi tuổi đời, lịch sử liên kết và danh tiếng của nó trở thành một loại “tài sản” mà tội phạm mạng sẵn sàng bỏ hàng triệu USD để sở hữu.

Điều này đang đặt ra thách thức mới cho các hệ thống an ninh mạng: một địa chỉ website có lịch sử lâu năm và danh tính đáng tin cậy không đồng nghĩa với việc nó vẫn an toàn, nhất là khi quyền sở hữu tên miền đã thay đổi.

LÊ PHI (Theo techradar)