Cyberprzestępcy wydają miliony na wygasłe domeny. Stare adresy stają się nową bronią
🚨 Cyberprzestępcy wydają miliony na wygasłe domeny. Stare adresy stają się nową bronią
Cyberprzestępcy coraz częściej przejmują wygasłe domeny, aby wykorzystać ich odziedziczony ruch, reputację i linki do kierowania użytkowników do oszustw, malware oraz nielegalnych serwisów. Według najnowszej analizy Infoblox w pierwszej połowie 2026 roku każdego dnia ponownie rejestrowano około 65 tys. takich domen.
To bardzo ciekawy przypadek, w którym historia domeny staje się elementem infrastruktury cyberataku.
I właśnie dlatego problem nie dotyczy wyłącznie właścicieli domen. Dotyczy również administratorów, systemów bezpieczeństwa, wyszukiwarek i zwykłych użytkowników Internetu.
Czym są „dropcatch domains”?
Infoblox określa jako dropcatch domains domeny, które wygasły, ponownie trafiły do rejestracji i zostały szybko przejęte przez nowego właściciela.
Samo kupowanie wygasłych domen oczywiście nie jest niczym nielegalnym.
Problem pojawia się wtedy, gdy cyberprzestępca wykorzystuje historię poprzedniej domeny.
Przykładowo:
Legalna firma
↓
Domena działa przez lata
↓
Backlinki + ruch + reputacja
↓
Domena wygasa
↓
Cyberprzestępca ją przejmuje
↓
Scam / malware / przekierowania
Nowy właściciel nie zaczyna więc od zera.
Domena może nadal posiadać część reputacji, ruchu oraz istniejących połączeń z Internetem.
65 tysięcy domen dziennie
Skala zjawiska jest naprawdę interesująca.
Według Infoblox w pierwszej połowie 2026 roku każdego dnia ponownie rejestrowano około 50 400 domen dropcatch w domenach gTLD, takich jak .com.
Po uwzględnieniu domen krajowych liczba rosła do około:
65 000 domen dziennie.
Oznacza to, że niemal jedna na pięć nowych rejestracji w analizowanym zbiorze była domeną wcześniej istniejącą.
Nie oznacza to oczywiście, że wszystkie takie domeny są złośliwe.
Wręcz przeciwnie — zdecydowana większość może mieć całkowicie legalne zastosowanie.
Problem polega na tym, że część z nich jest przejmowana właśnie dlatego, że ma już swoją historię.
Dlaczego cyberprzestępcy chcą starych domen?
Nowa domena wygląda jak nowa domena.
Nie ma historii.
Nie ma ruchu.
Nie ma backlinków.
Nie ma reputacji.
Stara domena może natomiast wyglądać zupełnie inaczej:
10 lat historii
+
setki backlinków
+
ruch użytkowników
+
stare wzmianki w sieci
+
istniejąca reputacja
Dla cyberprzestępcy może to być bardzo atrakcyjny punkt startowy.
Infoblox zwraca uwagę, że systemy reputacyjne i mechanizmy bezpieczeństwa mogą traktować odziedziczoną domenę korzystniej niż całkowicie nową rejestrację.
Ponad 7 milionów dolarów na domeny
Jeden z analizowanych przez Infoblox aktorów, nazwany Sable Squirrel, miał wydać ponad 7 mln dolarów na zakup ponad 10 tys. domen.
To nie jest więc pojedyncza kampania phishingowa.
Mówimy o całej infrastrukturze.
Według Infoblox domeny były wykorzystywane między innymi w działalności związanej z nielegalnym streamingiem, hazardem oraz dystrybucją malware.
Co więcej, infrastruktura miała być powiązana z malware takimi jak:
- Quasar RAT,
- AsyncRAT,
- HiddenTear.
To pokazuje, że domena może być dla przestępcy czymś znacznie ważniejszym niż tylko adresem strony.
Może stać się elementem infrastruktury malware.
Najciekawszy element: odziedziczona reputacja
To moim zdaniem najważniejsza część całej historii.
Cyberprzestępca nie musi budować reputacji od zera.
Może przejąć domenę:
example.com
która przez lata należała do legalnej organizacji.
Następnie zmienia jej zawartość:
example.com
↓
wcześniej: legalna strona
↓
wygasła
↓
przejęta
↓
malware / scam
Użytkownik może nadal trafić na nią przez stary link.
Może również istnieć w starych materiałach, dokumentach czy wpisach.
I właśnie ten odziedziczony ekosystem ma wartość dla atakującego.
94% przejętych domen zostaje uruchomionych w ciągu dwóch tygodni
Tempo jest równie interesujące jak sama skala.
Według analizy Infoblox około:
- 24% przejętych domen zaczyna działać tego samego dnia,
- 76% zostaje uruchomionych w ciągu 7 dni,
- 94% do końca dwóch tygodni.
To sugeruje, że przejmowanie domen jest często elementem zaplanowanego procesu.
Nie wygląda to jak przypadkowe kupowanie adresów.
Problem dla administratorów
To również ważny temat dla firm.
Firma może zamknąć projekt, zmienić nazwę produktu albo przestać korzystać z konkretnej domeny.
Jeżeli domena po prostu wygaśnie, jej historia pozostaje w Internecie.
Mogą pozostać:
- stare linki,
- dokumentacja,
- wpisy blogowe,
- profile społecznościowe,
- materiały marketingowe,
- linki partnerskie,
- stare wiadomości e-mail.
Dlatego porzucenie domeny również powinno być traktowane jako decyzja bezpieczeństwa.
Co zrobić ze starą domeną?
Jeżeli firma nie potrzebuje już domeny, ma kilka możliwości.
1. Nadal ją utrzymywać
Najprostsza opcja.
Domena pozostaje pod kontrolą organizacji.
2. Skierować ją na nową domenę
Można zachować część ruchu i kontrolować przekierowanie.
3. Przeanalizować zależności przed wygaśnięciem
Trzeba sprawdzić:
DNS
↓
MX
↓
WWW
↓
API
↓
SSL
↓
OAuth
↓
SSO
↓
E-mail
To szczególnie ważne w dużych organizacjach.
4. Dopiero potem zdecydować o wycofaniu domeny
Najgorszy scenariusz to:
"Domeny już nie potrzebujemy"
↓
Brak analizy
↓
Wygaśnięcie
↓
Przejęcie przez kogoś innego
DNS również ma znaczenie
Przejęcie domeny może mieć konsekwencje nie tylko dla strony.
Jeżeli domena była wcześniej używana w infrastrukturze firmy, trzeba sprawdzić również:
- rekordy DNS,
- subdomeny,
- rekordy MX,
- SPF,
- DKIM,
- DMARC,
- integracje API,
- certyfikaty,
- usługi zewnętrzne.
Historia domeny może więc wpływać również na bezpieczeństwo poczty elektronicznej i innych usług.
Problem dotyczy również SEO
To szczególnie interesujące z perspektywy właścicieli stron.
Domena może posiadać:
- stare backlinki,
- wzmianki w mediach,
- linki partnerskie,
- ruch organiczny,
- historię indeksowania.
Po przejęciu przez inną osobę może zostać wykorzystana do zupełnie innych celów.
Cyberprzestępca może próbować wykorzystać istniejącą widoczność domeny do kierowania użytkowników do złośliwych treści.
To pokazuje, że historia domeny jest jednocześnie aktywem i potencjalnym ryzykiem.
Jak może wyglądać atak?
Przykładowy scenariusz:
Stara domena
↓
Przejęcie
↓
Zachowanie części infrastruktury
↓
Przekierowanie użytkownika
↓
Strona phishingowa
↓
Fałszywy login
↓
Kradzież danych
Albo:
Stara domena
↓
Przejęcie
↓
Malicious redirect
↓
Fake browser update
↓
Malware
Właśnie dlatego użytkownik nie powinien automatycznie ufać domenie tylko dlatego, że wygląda znajomo.
Co może zrobić zwykły użytkownik?
Najważniejsza zasada:
Znana domena nie zawsze oznacza bezpieczną domenę.
Jeżeli trafiasz na stronę przez stary link zapisany w:
- Google,
- forum,
- blogu,
- dokumencie,
- e-mailu,
warto zwrócić uwagę, czy zawartość strony rzeczywiście odpowiada temu, czego można oczekiwać.
Szczególnie podejrzane są:
- nagłe przekierowania,
- fałszywe aktualizacje przeglądarki,
- prośby o instalację programu,
- nietypowe formularze logowania,
- agresywne reklamy,
- komunikaty o infekcji komputera.
To nie jest problem wyłącznie „hakerów”
Najciekawszy wniosek z całej historii jest szerszy.
Cyberbezpieczeństwo coraz częściej dotyczy cyklu życia zasobów cyfrowych.
Domena jest zasobem.
Certyfikat jest zasobem.
Konto jest zasobem.
Subdomena jest zasobem.
Klucz API jest zasobem.
Jeżeli organizacja przestaje nimi zarządzać, mogą stać się problemem.
Jak zabezpieczyć organizację?
Dobry proces powinien wyglądać mniej więcej tak:
Inwentaryzacja domen
↓
Klasyfikacja
↓
Sprawdzenie zależności
↓
Monitoring DNS
↓
Monitoring certyfikatów
↓
Kontrola właściciela
↓
Kontrolowane wycofywanie
Dla większych organizacji warto dodatkowo monitorować domeny podobne do własnych oraz domeny, które mogą zostać przejęte po wygaśnięciu.
Najważniejsza lekcja
Historia domeny może mieć wartość dla cyberprzestępcy.
Nie dlatego, że sama domena jest magicznie „zaufana”.
Wartość może wynikać z tego, co zostało po poprzednim właścicielu:
ruch + backlinki + reputacja + stare odnośniki + istniejące zależności.
Dlatego wygasła domena nie zawsze oznacza „martwy adres”.
Czasami jest to gotowy punkt startowy dla cyberataku.
Podsumowanie
Najnowsza analiza Infoblox pokazuje, że rynek wygasłych domen stał się interesującym elementem infrastruktury cyberprzestępczej.
W pierwszej połowie 2026 roku około 65 tys. domen dziennie było ponownie rejestrowanych jako tzw. dropcatch domains, a jeden z analizowanych aktorów miał przeznaczyć ponad 7 mln dolarów na ponad 10 tys. domen.
Co ważne, cyberprzestępcy nie kupują tych domen wyłącznie ze względu na ich nazwę.
Kupują również ich przeszłość.
I właśnie dlatego organizacje powinny traktować zarządzanie domenami jako element cyberbezpieczeństwa, a nie wyłącznie jako kwestię administracyjną.







