În ultimele săptămâni ni s-a semnalat că mai mulți deținători de domenii din România au primit e-mailuri prin care li se cerea să plătească urgent pentru „reînnoirea” domeniului lor, de la un expeditor cu care nu avuseseră niciodată vreo relație. Data de expirare din mesaj nu corespundea cu cea reală, iar suma și factura veneau din partea unei firme necunoscute, nu a registratorului la care fusese înregistrat domeniul. Pornind de la un caz concret, semnalat de către partenerul nostru, Chroot.ro, echipa CyberShield a început să investigheze în amănunt. Ceea ce părea la prima vedere un singur e-mail dubios s-a dovedit a fi doar un fir dintr-o rețea internațională de fraudă, cu un singur operator în spate și zeci de site-uri clonate pe mai multe țări.
Publicăm această analiză pentru ca firmele și persoanele care primesc astfel de mesaje să le poată recunoaște și să nu plaseze plata. Este important de subliniat de la început: cine plătește nu primește nimic, iar domeniul real rămâne complet neatins, la registratorul legitim.
Cum arată mesajul
Într-unul dintre mesajele semnalate era o factură de 433 de lei (pentru un domeniu web care costa în mod normal 7 euro), cu un ton de reminder prietenos, care cerea firmei să prelungească un „serviciu de notificare a reînnoirii domeniului” pentru propriul site. Data de reînnoire era inventată, nu avea nicio legătură cu expirarea reală a domeniului. Mesajul insista pe urgență și avertiza că neplata va duce la dezactivarea serviciului, apoi împingea destinatarul spre un buton de plată online cu cardul. Era semnat de un anume „David Lee”, în numele „DMS Romania”, cu o adresă pe Calea Floreasca din București care folosea, curios, un format de numerotare a unității specific Asiei de Sud-Est, nu României. Textul conținea și greșeli de scriere, inconsecvente cu un furnizor real.
De ce este, de fapt, o fraudă
Expeditorul nu este registratorul domeniului și nu are cum să îl reînnoiască. Serviciul vândut, o simplă „notificare de reînnoire”, este inventat și lipsit de valoare, ales tocmai ca operatorul să poată susține că nu se dă drept registrator. Suma și data sunt fabricate ca să creeze presiune. Pentru domeniile .ro, reînnoirea se face exclusiv prin registrul național ROTLD, administrat de ICI București, și prin registratorul acreditat la care ai domeniul, niciodată printr-un e-mail rece de la o firmă necunoscută. Iar plata cu cardul pe o pagină clonată înseamnă, în plus, un risc direct de furt al datelor bancare.
Un singur operator în spatele a zeci de site-uri
Deși mesajele vin sub nume și branduri diferite, investigația a arătat că totul se reduce la o singură infrastructură. Toate site-urile, indiferent de brand sau de țară, sunt servite de pe o singură platformă ascunsă, cu domeniul drnsglobal.org, găzduită pe un singur server din Statele Unite (furnizorul RackNerd, adresa IP 206.168.149.10), într-un singur cont de găzduire cPanel. Legătura a fost dovedită în două moduri independente: prin jurnalele publice de certificate TLS (Certificate Transparency), în care fiecare site apare ca subdomeniu al platformei, și prin rezoluția directă a numelor către aceeași adresă IP. Istoricul de certificate al platformei numără peste 500 de emiteri, câte una pentru aproape fiecare domeniu-victimă.
Pentru a-și ascunde originea reală și pentru a obține certificate gratuite, operatorul pune site-urile în spatele Cloudflare, folosind alternativ două conturi. În total, investigația a identificat peste 65 de domenii frauduloase, în cel puțin opt familii de brand, care acoperă aproximativ 20 de țări. Rețeaua este activă și în expansiune, ultimele domenii fiind înregistrate în mai 2026.
Brandurile folosite
Operatorul reciclează același șablon de site sub identități diferite. Familiile de brand identificate sunt DRNS, DMS, DNRS, DRM, IDS și IDM, la care se adaugă branduri generice construite în jurul cuvântului „renewal” (precum renewalalerts.org, renewalnotifications.com, domainsafeguard.net și dnsinfoltd.net) și, mai îngrijorător, fațade de tip recuperare de creanțe (kingswellrecovery.org, keystonecreditmanagement.org, meridiancm.org), semn că aceeași infrastructură ar putea fi folosită și pentru alte scheme, dincolo de reînnoirea domeniilor. Identitățile afișate se contrazic între ele: pe site apare o adresă din Hong Kong, în factură una din București, iar în subsolul altui site una din Dublin. La niciuna dintre adrese nu funcționează o firmă reală cu numele brandului.
Domeniile care vizează România
Din această rețea, trei domenii sunt îndreptate direct spre firmele din România:
▣ dmsromania.com
▣ drnsromania.com
▣ idsromania.com
Primele două au site activ pe platforma comună. Al treilea, idsromania.com, nu are încă site pe platformă, dar are deja configurat, în același tipar ca celelalte, sistemul de e-mail Microsoft 365 pentru a putea trimite mesaje în numele unei „IDS Romania”. Cu alte cuvinte, este o identitate pregătită să factureze firme românești.
Cum se face plata
Butonul de plată din e-mail duce spre un subdomeniu de tip account, propriu fiecărui site, unde rulează o aplicație de facturare (Invoice Ninja). Acolo victima este pusă să introducă date de autentificare și, mai departe, datele cardului. Este, în același timp, un canal de fraudă financiară și o suprafață de furt de credențiale.
Un fenomen deja semnalat în alte țări
Cazul din România nu este izolat. Aceeași operațiune a fost deja avertizată public de furnizori de găzduire și registratori din alte țări, sub brandurile ei locale. În Australia, furnizorul Conetix a descris exact același tipar (o factură de 182 de dolari australieni pentru un inexistent „serviciu de notificare a reînnoirii”) și a numit explicit brandurile DNRS Australia, DMS Australia și DRM Australia. În Finlanda, furnizorul Hostaan a avertizat asupra „DMS Finland”. În Irlanda a fost semnalat brandul „IDS Ireland”, iar în Marea Britanie „DNRS UK”, cu o factură de 89 de lire. În Noua Zeelandă a fost semnalat brandul „DRNS New Zealand”. Un furnizor a descris fenomenul pe scurt, dar exact: o franciză internațională de escrocherii.
Cum te protejezi
Regulile sunt simple și se aplică oricărei firme sau persoane care deține un domeniu:
▣ Nu plăti și nu introduce date de card pe paginile web din aceste emailuri.
▣ Reînnoirea unui domeniu se face doar prin registratorul la care l-ai înregistrat, verifică direct în contul tău.
▣ Pentru domenii .ro, sursa de adevăr este registrul ROTLD (ICI București) și registratorul tău acreditat.
▣ Semnalează mesajele la Directoratul Național de Securitate Cibernetică (DNSC), iar în cazul în care ai apucat să faci plata, contactează Poliția Română.
▣ Instruiește departamentul financiar: o factură mică, cu aspect de rutină, de la un expeditor necunoscut este exact tiparul acestei fraude.
Ce am făcut
Am cartografiat întreaga rețea și am pregătit un dosar tehnic detaliat, cu toate indicatoarele și dovezile. Transmitem sesizări către furnizorii implicați, respectiv Cloudflare (folosit pentru a ascunde originea site-urilor și emite certificatele), gazda de origine RackNerd, registratorii GoDaddy și NICENIC, precum și Microsoft, pentru conturile de e-mail folosite la trimiterea facturilor. Notificăm totodată Directoratul Național de Securitate Cibernetică, dat fiind că firme din România sunt vizate direct. Vom actualiza acest articol pe măsură ce apar reacții din partea furnizorilor.
Dacă ați primit un astfel de mesaj sau ați efectuat deja o plată, ne puteți contacta la cristian.iosub@cybershield.org. Fiecare semnalare / dovadă ajută la oprirea mai rapidă a acestei rețele.
