fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Hackere køber udløbne domæner — dine gamle links er farlige

Kriminelle har brugt 45 mio. kr. på udløbne domæner for at arve deres trafik og troværdighed. Sådan tjekker du dine gamle bogmærker og døde links.

15. august 2026·6 min læsning·af Winterberg Media

En enkelt kriminel gruppe har brugt knap 7 millioner dollar — omkring 45 millioner kroner — på at opkøbe over 10.000 udløbne domæner, alene for at overtage den trafik og den troværdighed, domænerne havde opbygget i deres tidligere liv. Det fremgår af en ny undersøgelse fra sikkerhedsfirmaet Infoblox, og tallene bagved fortæller, hvor stort markedet er blevet: i første halvår af 2026 blev omkring 65.000 udløbne domæner genregistreret hver eneste dag.

Det svarer til cirka 20 procent af alle domæneregistreringer på verdensplan. Handlen har fået sit eget navn, dropcatch: at stå klar i sekundet, hvor et domæne frigives, og snuppe det, før nogen anden når det. Undersøgelsen blev omtalt af The Hacker News den 14. august 2026.

Hvorfor et brugt domæne er mere værd end et nyt

For en angriber er et helt nyt domæne en belastning. Det har ingen historik, ingen indgående links og ingen omdømmescore, og derfor bliver det behandlet med mistro af spamfiltre, browserbeskyttelse og de reputationsalgoritmer, der afgør, om en side må vises.

Et udløbet domæne arver derimod hele sin fortid, og det er præcis pointen. Infoblox fremhæver fem ting, der følger med:

  • Placeringer i søgemaskiner, der endnu ikke er faldet ud af indekset
  • Indgående links fra andre sider, der giver domænet autoritetssignaler
  • Rester af trafik fra gamle infektionskæder, hvis domænet tidligere har været misbrugt
  • Efterladte DNS-poster, som stadig peger på domænet
  • E-mail, der fortsat sendes til adresser under domænet

Som forskerne formulerer det, kan sikkerhedsprodukter og omdømmebaserede algoritmer se et sådant domæne "mere favorabelt end en ægte helt ny registrering". Angriberen køber altså tillid på hylden i stedet for at opbygge den.

Fordelingen af registreringerne understøtter, at det sker i høj hastighed: 24 procent af de opkøbte domæner er aktive samme dag, 76 procent inden for syv dage og 94 procent inden for to uger. De mest brugte topdomæner er .net og .xyz — foran .com.

Sable Squirrel: fra piratstreaming til fjernstyrings-trojanere

Det største enkeltnetværk i undersøgelsen kalder Infoblox for Sable Squirrel. Gruppen er vietnamesisk forankret og knyttet til det nedlagte piratstreamingnetværk Xoi Lac TV, hvis brand går tilbage til 2016. Fra juni 2023 begyndte gruppen systematisk at opkøbe udløbne domæner.

Domænerne bruges dobbelt. Udadtil driver de sportspiratbrands som Xoilac, Cakhia, 90phut, Socolive og MiTom samt spiltjenester som VSBet, ColaScore og 8xbet, primært rettet mod Vietnam, Sydkorea, Japan, Taiwan, Singapore og Australien. Indadtil fungerer underdomæner på nøjagtig de samme domæner som kommando- og kontrolservere for malware. Mere end 31.000 malwareprøver har kommunikeret med infrastrukturen, herunder Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT, njRAT og ransomwaren HiddenTear. De første C2-konfigurationer dukkede op i november 2025.

Listen over opkøbte domæner illustrerer, hvor genkendelige navne der er i spil: healthymagination[.]com fra General Electrics sundhedsinitiativ i 2009, maxfactor-international[.]com fra Procter & Gambles kosmetikforretning, krogeralbertsons[.]com fra en fusion, der blev droppet i 2022, snsystems[.]com fra en tidligere leverandør af udviklerværktøjer til Sony PlayStation, og rezilion[.]com fra et cybersikkerhedsfirma, hvis aktiver GitLab købte i 2024. Domænet cel-robox[.]com tilhørte en 3D-printerproducent og er i dag både streamingside og C2-server for Quasar RAT.

Sable Squirrel er ikke alene. Infoblox beskriver flere rene "åtselædere": Stuffy Squirrel med over 500 domæner, der distribuerer ondsindet JavaScript og serverer harmløse bibliotekskopier til sikkerhedsscannere; Shady Squirrel, en russisksproget aktør med over 700 domæner, der sender trafik videre til initial access-mæglere, falske supportsvindler og SocGholish; og Swiping Squirrel med over 3.000 domæner, der udelukkende videresælger svindeltrafik til annoncenetværk. Sidstnævnte metode ligner mekanikken bag falske handelsplatforme, der bygger malware direkte i browseren.

Hvad betyder det for dig som almindelig bruger?

Det praktiske problem er, at dine gamle links overlever de virksomheder, de peger på. Et bogmærke til en webshop, der lukkede i 2019, eller et link i en gammel mail fra en leverandør, der er gået konkurs, peger stadig på et domænenavn — og det domænenavn kan i dag tilhøre en helt anden.

Fire konkrete ting, du kan gøre på under en halv time:

Ryd op i bogmærkerne. Gå listen igennem og slet alt, du ikke har brugt i årevis. Særligt bogmærker til danske virksomheder, der er ophørt. Et bogmærke er en tillidserklæring, du gav for flere år siden til en side, der måske ikke findes længere.

Vær skeptisk, når en gammel side pludselig ser ny ud. Åbner du et gammelt link, og siden nu handler om streaming, spil, krypto eller "gratis download", så er domænet højst sandsynligt skiftet ejer. Luk fanebladet — indtast ikke noget.

Tjek dine gemte adgangskoder. Har du et login gemt til et domæne, der er skiftet ejer, kan browserens autofyld i værste fald udfylde det på en ny, fjendtlig side på samme domæne. Slet gemte logins til tjenester, der ikke eksisterer længere.

Genbrug ikke gamle mailadresser til gendannelse. Står din gamle arbejdsmail hos et lukket firma stadig som gendannelsesadresse på en privat konto, kan den, der køber domænet, modtage mailen. Opdater gendannelsesoplysninger på dine vigtige konti.

Har du din egen hjemmeside? Så er der to opgaver mere

For små danske site-ejere, foreninger og webshops er der to konkrete ting at holde styr på.

Døde udgående links på din egen side. Har du linket til en kilde, en samarbejdspartner eller en leverandør for fem år siden, og er domænet siden solgt videre, sender du nu dine besøgende til en fremmed — og du låner samtidig siden din egen autoritet. Kør en gratis linktjekker over sitet et par gange om året og fjern eller opdater alt, der er dødt. Det er samme type oprydning som at holde CMS'et opdateret efter fund som den kritiske wp2shell-fejl i WordPress.

Lad ikke dit eget domæne udløbe. Slå automatisk fornyelse til, og sørg for, at kortoplysninger og kontaktmail hos registratoren er aktuelle — en fornyelsespåmindelse, der sendes til en mailadresse, du ikke længere læser, er den mest almindelige måde at miste et domæne på. Skal du alligevel lukke et projekt ned, så overvej at beholde domænet parkeret et par år frem for at slippe det. Er du på et .dk-domæne, administreres registret af DK Hostmaster, hvor du kan tjekke status og udløbsdato på dit eget navn.

Konklusion

Dropcatch-markedet er interessant, fordi det angriber et sted, hvor der ikke findes en patch. Der er ingen sårbarhed at lukke — kun det forhold, at internettets tillid er knyttet til domænenavne, mens domænenavne skifter ejer. Angriberne har fundet ud af, at det er billigere at købe et godt omdømme end at opbygge et, ligesom vi har set det med falske apps, der udnytter tilliden til kendte brands i søgeannoncer.

Det, der er værd at følge, er, om domæneregistratorer og browserproducenter begynder at behandle nyligt genregistrerede domæner med samme skepsis som helt nye. Indtil det sker, er den bedste beskyttelse den kedeligste: ryd op i dine gamle links, og lad være med at antage, at et domæne stadig tilhører den, du tror.

udløbne domænerdropcatchInfobloxSable Squirreldomænesikkerhedmalwarecybersikkerhed

Flere fra Teknologi