Sable Squirrel combineert illegale goksites, streams en RAT-malware
Onderzoekers van Infoblox Threat Intel hebben een omvangrijke cybercriminele operatie blootgelegd. De dreigingsactor, aangeduid als 'Sable Squirrel', heeft naar schatting meer dan zeven miljoen dollar uitgegeven aan de opkoop van verlopen domeinnamen om een wereldwijd netwerk op te bouwen. Het netwerk combineert illegale sportstreams en online gokplatforms met de verspreiding van geavanceerde malware en ransomware.
De infrastructuur van Sable Squirrel omvat inmiddels meer than 10.000 domeinnamen. Het criminele netwerk gebruikt voormalige websites van onder meer nieuwsplatforms, mislukte startups, bedrijven en voetbalclubs. Door verlopen domeinen met een bestaande historie op te kopen – zogeheten 'dropcatching' – profiteert de actor van opgebouwde zoekmachinehistorie, backlinks en een betrouwbare reputatie bij digitale beveiligingssystemen.
Illegale sportstreams als lokmiddel
Het overgrote deel van de domeinen ondersteunt een grote Aziatische piraterij-operatie. Onder merknamen zoals Xoilac, Cakhia, 90phut, Socolive en MiTom worden illegale livestreams van sportwedstrijden aangeboden. De websites zijn professioneel opgezet met live competities, wedstrijdschema's, chatrooms en mobiele apps om bezoekers vast te houden.
De livestreams dienen echter voornamelijk als wervingskanaal. Achter de videostreams schuilt een verdienmodel dat leunt op illegale gokplatforms zoals VSBet, ColaScore en 8xbet. Hoewel de nadruk van de activiteiten in Vietnam ligt, reikt het netwerk verder. De technische infrastructuur – waaronder sportdatafeeds, afbeeldingen-servers en chatmodules – wordt ook ingezet voor Chinees-, Indonesisch- en Russischtalige gokplatforms en illegale streamingdiensten.
Dubbelrol: livestreams en malware-aansturing
Tijdens het onderzoek stuitten de analisten van Infoblox op een opmerkelijke dubbelrol van de infrastructuur. Een deel van de domeinnamen die livestreams tonen aan menselijke bezoekers, fungeert tegelijkertijd als command-and-control-server (C2) voor schadelijke software.
Infoblox identificeerde meer dan 31.000 malware-samples die verbinding maken met het netwerk van Sable Squirrel. Het gaat hierbij om uiteenlopende Remote Access Trojans (RAT's) – waaronder Quasar, AsyncRAT, DCRat, NanoCore, Remcos en njRAT – evenals varianten van HiddenTear-ransomware. In de bestandseigenschappen van veel schadelijke Windows-bestanden troffen onderzoekers merknamen zoals 'socolive' en 'xoilac' aan.
Uit de data blijkt dat eind 2025 een gecoördineerde golf plaatsvond waarbij honderden bestaande streamingdomeinen werden geconfigureerd als C2-servers. Ongeveer 12 procent van de door Infoblox beschermde bedrijfsnetwerken vertoonde sinds die periode DNS-verzoeken naar de betreffende domeinen, verspreid over circa twintig verschillende sectoren.
Eerder ingrijpen door autoriteiten ontweken
De onderzochte operatie vertoont sterke overeenkomsten met het Vietnamese Xoi Lac TV-netwerk, waartegen de autoriteiten in Vietnam begin 2026 optraden. Een bevriezing van websites in februari 2026 en daaropvolgende inbeslagnames en aanklachten in maart 2026 zorgden slechts voor een tijdelijke onderbreking. Het netwerk herstelde zich binnen een maand en breidde de capaciteit verder uit met het oog op het WK Voetbal van 2026.