Süresi Dolan Alan Adları Siber Suçlular İçin Milyon Dolarlık Bir Altyapıya Dönüşüyor

Ağu 15, 2026 - 08:34
 0  0
Süresi Dolan Alan Adları Siber Suçlular İçin Milyon Dolarlık Bir Altyapıya Dönüşüyor

Süresi dolduktan sonra yeniden kaydedilen alan adları, siber suç grupları tarafından kötü amaçlı yazılım dağıtımı, yasa dışı yayıncılık ile çevrim içi dolandırıcılık için yeniden kullanılmaya başladı. Infoblox Threat Intel araştırmasına göre 2026’nın ilk yarısında günde yaklaşık 65.000 yeni dropcatch alan adı kaydedilirken bazı suç grupları eski alan adlarının trafik ile itibar avantajı için milyonlarca dolar harcıyor. Araştırmacıların izlediği Sable Squirrel adlı grup, 10.000’den fazla alan adı için 7 milyon doların üzerinde harcama yaparken söz konusu altyapının 31.000’den fazla kötü amaçlı yazılım örneğiyle bağlantısı tespit edildi.

Eski Alan Adları Neden Siber Suçluların İlgisini Çekiyor?

İnternet üzerindeki eski bir alan adı yeniden kaydedildiğinde geçmişinden kalan bazı sinyalleri taşımaya devam edebiliyor. Alan adının daha önce aldığı bağlantılar, geçmiş trafik profili, DNS kayıtları ile itibar verileri yeni sahibinin oluşturduğu sıfırdan bir alan adına kıyasla daha güvenilir görünmesine yol açabiliyor. Güvenlik sistemleri ile itibar algoritmaları her alan adının geçmişini aynı derinlikte değerlendirmediği için saldırganlar terk edilmiş alan adlarını yeniden kullanarak yeni altyapının oluşturacağı şüphe işaretlerini azaltmaya çalışıyor.

Infoblox’un verileri, 2026’nın ilk yarısında her gün yaklaşık 65.000 dropcatch alan adının yeniden kaydedildiğini ortaya koyuyor. Araştırmaya göre söz konusu hacim yeni gözlemlenen alan adlarının yaklaşık beşte birine karşılık gelirken tüm kayıtların kötü amaçlı olmadığı özellikle belirtiliyor. Araştırmacılar, ticari veya kişisel amaçlarla yeniden alınan meşru alan adlarının yanında gri ile kara internet faaliyetlerine yönlendirilen büyük bir bölüm bulunduğunu değerlendiriyor.

Asya’daki spor yayıncılığı sitelerini inceleyen araştırmacılar, Sable Squirrel olarak takip edilen grubun 10.000’den fazla süresi dolmuş alan adı satın aldığını belirledi. Grubun alan adı yatırımı 7 milyon doların üzerine çıkarken altyapının önemli bölümü canlı futbol karşılaşmaları, maç programları, sohbet alanları ile farklı yayın bağlantıları sunan sitelerde kullanıldı. Araştırmacılar görünürdeki yayıncılık faaliyetinin arkasında çevrim içi bahis platformlarının daha önemli bir gelir kaynağı olabileceğini değerlendiriyor.

Aynı alan adlarının bir bölümü kötü amaçlı yazılımlar için komuta ve kontrol altyapısı olarak da kullanıldı. Infoblox araştırmacıları Sable Squirrel ile ilişkili alan adlarına bağlanan 31.000’den fazla zararlı yazılım örneği belirlerken listede Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos ile njRAT gibi uzaktan erişim araçları yer aldı. HiddenTear fidye yazılımı imzaları taşıyan örneklerin de aynı altyapıyla ilişkilendirilmesi, tek bir alan adının kullanıcıya yasal görünümlü içerik sunarken arka planda enfekte cihaz için C2 kanalı olarak çalışabileceğini gösteriyor.

Bir futbol yayını sitesine giren kullanıcı ile enfekte bilgisayar aynı alan adıyla farklı işlemler gerçekleştirebiliyor. Kullanıcının tarayıcısı alan adını yayın içeriğine erişmek için kullanırken kötü amaçlı yazılım aynı alan adı üzerinden saldırganın komutlarını almak için bağlantı kurabiliyor. Saldırganların tek bir alan adında farklı işlevleri birleştirmesi, güvenlik ekiplerinin yalnızca alan adının görünen içeriğine bakarak altyapının tamamını değerlendirmesini zorlaştırıyor.

DNS tabanlı tehdit istihbaratı, söz konusu yapının ortaya çıkarılmasında önemli bir kaynak oluşturuyor çünkü alan adlarının kayıt tarihi, çözümleme geçmişi, isim sunucuları, IP adresleri ile ilişkili göstergeler saldırı altyapısının zaman içindeki hareketini ortaya koyabiliyor. Infoblox’un daha önce yayımladığı araştırmalar da tehdit aktörlerinin tek kullanımlık alan adları, yönlendirme zincirleri ile ele geçirilmiş DNS kayıtlarından yararlanarak geleneksel tespit mekanizmalarından kaçmaya çalıştığını gösteriyor.

Infoblox araştırmacıları, Shady Squirrel adıyla izlenen başka bir grubun daha önce kötü amaçlı faaliyetlerle ilişkilendirilmiş alan adlarını yeniden kullanarak SocGholish altyapısına trafik yönlendirdiğini belirledi. SocGholish, kullanıcıları sahte tarayıcı veya yazılım güncellemesi yüklemeye yönlendiren kötü amaçlı kampanyalarla tanınırken operasyon, 2026 yılının haziran ayında Operation Endgame kapsamında hedef alınan altyapılar arasında yer aldı.

Shady Squirrel’in faaliyet modeli, eski kötü amaçlı altyapının yeniden kullanılmasının siber suç ekonomisinde nasıl değer yaratabildiğini gösteriyor. Grup önce korkutma amaçlı sahte uyarılar ile çağrı merkezlerini kullanırken temmuz ayında SocGholish operatörü TA569 ile ortaklık kurdu. Saldırganların hazır altyapıyı devralması veya yeniden yönlendirmesi, yeni bir alan adı ağı kurmak için gereken süreyi azaltırken daha önce oluşmuş trafik kaynaklarından yararlanma fırsatı sağlıyor.

Siber suçluların eski alan adlarına milyonlarca dolar ayırması, alan adı kayıtlarının saldırı zincirinde basit bir teknik araç olmaktan çıktığını gösteriyor. Saldırganlar alan adı satın alımını trafik edinme, kötü amaçlı yazılım dağıtımı, bahis operasyonları, reklam geliri ile komuta kontrol faaliyetlerini aynı altyapıda birleştiren ticari bir yatırım olarak kullanabiliyor. Böylece bir alan adının geçmişte oluşturduğu dijital iz, suç ekonomisinde doğrudan parasal değere dönüşebiliyor.

Kurumsal güvenlik ekipleri açısından terk edilmiş alan adları yalnızca dışarıdan gelen bir tehdit oluşturmuyor. Şirketlerin kullanımdan kaldırdığı alt alan adları, DNS kayıtları veya üçüncü taraf hizmet bağlantıları saldırganların yeniden değerlendirebileceği varlıklar arasında yer alıyor. Infoblox’un DNS güvenliği araştırmaları, saldırganların kullanılmayan veya unutulmuş DNS yapılandırmalarını da hedefleyebildiğini ortaya koyarken kurumların eski kayıtları düzenli olarak temizlemesi saldırı yüzeyini azaltan temel adımlardan biri olarak öne çıkıyor.

Siber güvenlik ekipleri için alan adının yalnızca bugün ne yaptığı değil daha önce nasıl kullanıldığı da risk değerlendirmesine dahil edilmek zorunda kalıyor. Kayıt geçmişi, DNS çözümlemeleri, sertifika geçmişi, barındırma değişiklikleri, ilişkili IP adresleri ile alan adının önceki tehdit raporları birlikte incelendiğinde yeniden kaydedilen bir alan adının risk profili daha erken ortaya çıkarılabiliyor. Infoblox, DNS verileri üzerinden şüpheli alan adlarını saldırı gerçekleşmeden önce belirlemeye yönelik yaklaşımın geleneksel olay sonrası tespit yöntemlerinden daha erken sinyal sağlayabildiğini belirtiyor.

Türkiye’deki kurumlar açısından özellikle marka alan adlarının, kullanılmayan alt alan adlarının ve üçüncü taraf servis bağlantılarının düzenli biçimde denetlenmesi önem kazanıyor. Alan adı yönetimi, DNS güvenliği ile saldırı yüzeyi yönetiminin aynı süreç içinde ele alınması şirketlerin çalışanlarını sahte güncelleme, kimlik avı veya kötü amaçlı yazılım kampanyalarına karşı daha erken korumasına yardımcı olabilir. Dropcatch ekonomisinin büyümesi, alan adı geçmişinin artık yalnızca kayıt yönetimi konusu olmadığını ve kurumsal siber güvenlik değerlendirmelerinde dikkate alınması gereken ayrı bir risk sinyali haline geldiğini gösteriyor.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0