Sable Squirrel: Akteur investiert 7 Millionen in Malware-Infrastruktur
Veröffentlicht am: 14.08.2026 um 23:52 Uhr | Redaktion boerse-global.de
Sicherheitsexperten des IT-Unternehmens Infoblox haben eine weitreichende Operation aufgedeckt, bei der ein als „Sable Squirrel“ bezeichneter Akteur massiv in den Erwerb abgelaufener Internetadressen investiert hat.
Den Analysen zufolge flossen über 7 Millionen US-Dollar in den Kauf von mehr als 10.000 sogenannten Dropcatch-Domains. Diese Adressen werden genutzt, um ein Netzwerk aus illegalen Streaming-Diensten, Wettplattformen und Kommandoservern (C2) für Schadsoftware zu betreiben.
Strategische Nutzung von Dropcatch-Domains
Die Untersuchung zeigt, dass Sable Squirrel gezielt Domains übernimmt, deren Registrierung abgelaufen ist. In der ersten Jahreshälfte wurden marktweit täglich etwa 65.000 solcher Dropcatch-Domains registriert. Dies entspricht fast jeder fünften Neuregistrierung weltweit.
Speziell im Bereich der generischen Top-Level-Domains (gTLDs) verzeichneten Experten täglich 50.400 Neuregistrierungen dieser Art, wobei die Endungen .net, .xyz und .com am häufigsten genutzt wurden.
Als führende Registrare für diese Aktivitäten identifizierte Infoblox Unternehmen wie GoDaddy mit durchschnittlich 5.246 Registrierungen pro Tag, Namecheap mit 4.385 und die Plattform DropCatch.com mit 3.568 täglichen Registrierungen. Von der geschätzten Gesamtinvestition des Akteurs in Höhe von über 7 Millionen US-Dollar konnten bisher 430.000 US-Dollar im Einzelnen nachgewiesen werden.
Wer sich mit den Gefahren durch kriminelle Netzwerke befasst, sollte auch die Sicherheit seiner persönlichen Geräte im Blick behalten. Dieser kostenlose PDF-Ratgeber zeigt Ihnen 5 einfache Schritte, mit denen Sie Ihr Smartphone effektiv vor Hackern und Schadsoftware schützen. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Verknüpfung von Streaming und illegalem Glücksspiel
Das Netzwerk von Sable Squirrel umfasst bekannte Streaming-Marken wie Xoilac, Cakhia, 90phut, Socolive und MiTom. Diese Portale dienen primär als Lockvogel, um Nutzer anzuziehen, die dann systematisch auf Wettplattformen wie VSBet, ColaScore, 8xbet und 6686 umgeleitet werden.
Die Operation weist zudem signifikante Überschneidungen mit dem vietnamesischen Xoi Lac TV-Netzwerk auf. Trotz staatlicher Durchsetzungsmaßnahmen, die Anfang des Jahres durchgeführt wurden, habe sich die Infrastruktur schnell wieder erholt und ihre Aktivitäten fortgesetzt.
Angesichts immer professionellerer Angriffsmethoden im Internet ist ein aktuelles System der wichtigste Basisschutz für Ihre Daten. Erfahren Sie in diesem Gratis-Report, wie Sie Sicherheitslücken schließen und Malware durch die richtigen Einstellungen dauerhaft verhindern. Kostenlosen Sicherheits-Ratgeber herunterladen
Infrastruktur für großflächige Malware-Kampagnen
Neben den kommerziellen Aktivitäten dienen die erworbenen Domains als kritische Infrastruktur für Cyberkriminalität. Infoblox identifizierte über 31.000 Malware-Samples, die Verbindungen zu den von Sable Squirrel kontrollierten C2-Domains aufbauten. Unter den identifizierten Schadprogrammen befinden sich zahlreiche bekannte Remote-Access-Trojaner (RAT).
Zu den festgestellten Malware-Familien gehören:
* Quasar RAT und AsyncRAT
* DCRat und NanoCore
* Remcos, njRAT sowie die Ransomware-Variante HiddenTear
Diese Programme ermöglichen es Angreifern, infizierte Systeme fernzusteuern, Daten zu stehlen oder Dateien zu verschlüsseln. Die schiere Anzahl der betroffenen Domains und die Höhe der investierten Summen unterstreichen die Professionalität, mit der Sable Squirrel agiert, um eine resiliente und schwer zu bekämpfende Infrastruktur für illegale Zwecke aufrechtzuerhalten.
