Kluster A: det största misstänkta investeringsbedrägeriklustret vi hittills kartlagt
Varningskollen/Internetsweden har under arbetet med Varningsdatabasen identifierat ett omfattande tekniskt kluster med omkring 4 600 domäner, 12–13 återkommande namnserverfamiljer, minst sex A-host-IP:n, registrantrotation och minst 127 myndighetsvarningar från åtta tillsynsmyndigheter. Vi benämner det här klustret Kluster A.
1. Huvudfyndet: myndigheterna varnar för löv, men klustret ser ut som ett träd
Enskilda myndighetsvarningar brukar normalt beskriva en domän, ett varumärke eller en webbplats åt gången. Det är begripligt ur ett konsumentskyddsperspektiv, men det gör det också lätt att missa den bakomliggande infrastrukturen. I Kluster A ser vi något annat: många av de domäner som varnas för av olika myndigheter kan bindas till samma större DNS- och hostingstruktur.
Vår nuvarande matchning visar minst 127 myndighetsvarningar kopplade till domäner i Kluster A. Dessa varningar kommer från åtta olika myndigheter. Det betyder inte att varje domän i klustret redan är varnad för. Tvärtom: det intressanta är att myndighetsvarningarna bara verkar träffa toppen av ett betydligt större domänlager.
Myndighetsvarningar per myndighet
| Myndighet | Antal varningar |
|---|---|
| Finansinspektionen | 103 |
| Comisión Nacional del Mercado de Valores | 9 |
| Autorité des marchés financiers | 7 |
| Commissione Nazionale per le Società e la Borsa | 3 |
| Ontario Securities Commission | 2 |
| Australian Securities and Investments Commission | 1 |
| Financial Markets Authority | 1 |
| Financial Services and Markets Authority | 1 |
2. Tidslinje: låg nivå 2025, kraftig eskalering 2026
Den första träffen i materialet ligger i juli 2025. Under hösten 2025 och början av 2026 syns bara enstaka varningar. Därefter sker en tydlig acceleration, framför allt i mars och juni 2026.
| Månad | Nya varningar | Antal | Kumulativt |
|---|---|---|---|
| 2025-07 | 1 | 1 | |
| 2025-11 | 4 | 5 | |
| 2025-12 | 2 | 7 | |
| 2026-01 | 1 | 8 | |
| 2026-02 | 2 | 10 | |
| 2026-03 | 69 | 79 | |
| 2026-04 | 5 | 84 | |
| 2026-05 | 3 | 87 | |
| 2026-06 | 40 | 127 |
| Månad | Nya varningar | Kumulativt |
|---|---|---|
| 2025-07 | 1 | 1 |
| 2025-11 | 4 | 5 |
| 2025-12 | 2 | 7 |
| 2026-01 | 1 | 8 |
| 2026-02 | 2 | 10 |
| 2026-03 | 69 | 79 |
| 2026-04 | 5 | 84 |
| 2026-05 | 3 | 87 |
| 2026-06 | 40 | 127 |
Den här utvecklingen tyder på att Kluster A sannolikt varit aktivt åtminstone sedan sommaren 2025, men att det blir synligt för myndigheterna på allvar först under 2026. En viktig reservation är att myndighetsvarningar inte är samma sak som verklig startpunkt. Klustret kan ha varit aktivt innan det började synas i varningsdata.
3. Den mallade namnserverarkitekturen
Kärnan i Kluster A är en återkommande, mycket konsekvent namnserverstruktur. Ett antal NS-familjer återkommer i materialet, exempelvis xaleno, kivora, orlanoz, rolvento, morvilo, ralvora, navirel, vilnaro, fenravo, altairdns, darvento och solaritho.
Det centrala är att familjerna inte ser ut att vara fristående. De följer samma mall: ett ns01.*-lager och ett ns02.*-lager som återkommer över tusentals domäner.
NS-lagret enligt nuvarande kartläggning:
ns02.*pekar mot 23.27.12.180, kopplat till EVOXTSDNBHD-AS-AP / 23.27.12.0/24 / Utah, USA.ns01.*pekar mot 194.5.97.188, kopplat till WEBHORIZON-AS-AP / 194.5.97.0/24.- Senaste manuella NS-sammanställning omfattar 4 617 NS-rader; det maskinella arbetsunderlaget innehåller 4 608 unika domäner.
4. A-host-lagret: minst sex IP:n i aktuell modell
Namnservrarna är bara styrningslagret. Själva webbplatserna ligger på A-host-IP:n. I den senaste sammanställningen ser vi minst sex sådana IP:n. Den sammanlagda hostlistvolymen är större än NS-volymen, vilket sannolikt beror på överlapp, historiska flyttar, www/apex-varianter och att vissa domäner kan ha förekommit på flera IP:n över tid.
| A-host-IP | Antal i senaste host-sammanställning | Kommentar/provider-spår |
|---|---|---|
| 194.5.98.55 | 1622 | WebHorizon / relaterat host-lager |
| 185.191.124.115 | 1332 | A-host enligt reverse-IP-lista |
| 31.220.41.148 | 1408 | A-host enligt reverse-IP-lista |
| 91.236.116.127 | 203 | A-host enligt reverse-IP/BGP-kontroll |
| 179.43.172.181 | 162 | A-host enligt reverse-IP-lista |
| 213.109.192.241 | 11 | BlueVPS OU / liten .it-host |
Externa källor som BGP.he och SecurityTrails används här som kontrollsignaler, inte som komplett inventering. De fångar ofta bara delar av verkligheten, särskilt för ccTLD:er, nya TLD:er, pseudo-/sub-TLD-strukturer och domäner som flyttat mellan IP:n.
5. Registrantrotation i .it: åtta synliga profiler och ett stort hidden/proxy-lager
För .it-domänerna har vi gjort manuell WHOIS-kontroll via NIC.it. Underlaget omfattar 723 kontrollerade rader och 722 unika .it-domäner. Resultatet visar inte en enskild registrant, utan en pool av återkommande registrantprofiler som tycks roteras över olika NS-familjer.
I den publika versionen använder vi initialer. Skälet är enkelt: registrantuppgifter i den här typen av material kan vara konstruerade, missbrukade, proxyade eller hämtade från verkliga personer utan deras vetskap.
| Publik markör | .it-domäner |
|---|---|
| Hidden/proxy/skyddad | 299 |
| T.D. | 112 |
| K.K. | 98 |
| M.A. | 63 |
| B.N. | 57 |
| V.P.S.J.A. | 40 |
| B.G.P.v.R. | 27 |
| P.S. | 23 |
| N.Z. | 4 |
Av de kontrollerade .it-raderna är 334 kopplade till tidigare kända profiler, 90 till nya synliga profiler och 299 till hidden/proxy/skyddade uppgifter.
| Profil | orlanoz | rolvento | morvilo | navirel | fenravo | vilnaro | darvento | kivora | solaritho | altairdns | ralvora | xaleno |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Hidden/proxy/skyddad | 61 | 23 | 35 | 41 | 23 | 18 | 22 | 21 | 10 | 15 | 15 | 15 |
| T.D. | 17 | 7 | 20 | 11 | 12 | 6 | 9 | 14 | 5 | 7 | 4 | |
| K.K. | 8 | 14 | 13 | 6 | 3 | 6 | 7 | 8 | 13 | 6 | 9 | 5 |
| M.A. | 2 | 1 | 10 | 11 | 14 | 9 | 8 | 3 | 2 | 3 | ||
| B.N. | 8 | 18 | 2 | 11 | 9 | 4 | 2 | 2 | 1 | |||
| V.P.S.J.A. | 15 | 17 | 4 | 4 | ||||||||
| B.G.P.v.R. | 16 | 1 | 2 | 4 | 1 | 3 | ||||||
| P.S. | 3 | 4 | 8 | 2 | 3 | 2 | 1 | |||||
| N.Z. | 3 | 1 |
6. Klustret som system: registranter, NS och A-hostar roteras
Det mest intressanta är inte en enskild domän, en enskild IP-adress eller en enskild registrant. Det intressanta är att flera lager roteras samtidigt:
- Registrantlager: synliga profiler, initialiserade i denna artikel, samt hidden/proxy/skyddade registreringar.
- NS-lager: mallade NS-familjer med gemensamma två NS-IP:n.
- A-host-lager: domänerna placeras på flera A-host-IP:n, med överlapp och flyttmönster.
- Varningslager: ett urval av domänerna har redan träffats av myndighetsvarningar i flera länder.
Registrantlager (.it)
initialer / skyddat
NS-familjer
12 aktiva par
A-host-IP
publiceras öppet
Läsning: registrantprofilerna återkommer över flera NS-familjer, och NS-familjerna pekar vidare mot flera A-host-IP:n. Figuren är en läsbar publik förenkling av edge-listan, inte en komplett visning av samtliga 4 600+ domäner.
7. Geografisk målbild: tungt Europafokus men global räckvidd
Domännamn och TLD-val visar en bred geografisk målbild. Europa dominerar, särskilt Italien, Frankrike, Spanien, Tyskland, Österrike, Portugal, Rumänien, Schweiz, Storbritannien, Nederländerna, Norge, Finland och Sverige. Men klustret innehåller även tydliga signaler mot bland annat Kanada, Japan, Filippinerna, Indien, Malaysia, Mexiko, Brasilien, Qatar, UAE och Sydafrika.
Det betyder inte att varje generisk .com– eller .net-domän har en specifik landkampanj. Tvärtom verkar Kluster A kombinera två typer av domäner: land-/språkriktade kampanjdomäner och mer generiska globala namn.
8. Hosting- och infrastrukturleverantörernas roll
Det här inlägget publicerar IP-adresser, namnservrar och providers öppet av ett skäl: teknisk infrastruktur är agerbar. Hostingbolag, registrarer och nätoperatörer kan kontrollera kunder, betalningsvägar, konto-ID, KYC-underlag, login-IP:n och andra interna uppgifter som inte är synliga för oss externt.
Frågan till berörda leverantörer är enkel: hur kan tusentals domäner, återkommande investeringsbedrägerimönster, myndighetsvarningar och mallad infrastruktur ligga kvar över tid utan effektiv åtgärd?
Vår poäng är inte att varje leverantör nödvändigtvis känner till hela klustret. Poängen är att leverantörerna sitter på det underlag som kan avgöra om detta är enstaka kunder, återkommande konton, återanvända betalningsmedel, målvaktsupplägg eller organiserad bulkregistrering.
9. Vad vi inte påstår
Vi påstår inte att de initialiserade registrantprofilerna är gärningspersoner. Vi påstår inte heller att varje personuppgift i WHOIS är äkta. Tvärtom är en av våra huvudobservationer att registrantlagret verkar vara ett rotationslager där uppgifter kan vara verkliga, felaktiga, kapade, köpta, proxyade eller använda som målvaktsuppgifter.
Det vi däremot påstår är att domänerna, namnservrarna, A-hostarna, WHOIS-mönstren och myndighetsvarningarna tillsammans pekar på ett sammanhållet misstänkt kluster som är betydligt större än de enskilda varningar som olika myndigheter hittills publicerat.
10. Nästa lager: webbmallar, fingerprints och frontend-spår
Denna delrapport fokuserar på DNS-, hosting-, WHOIS- och myndighetsvarningslagret. Nästa steg är att gå vidare med webbmallar, frontend-fingerprints, formulärendpoints, script, favicons, certifikat, textblock och annan återanvänd webbplatsinfrastruktur.
Om även webbmallar och fingerprints visar samma återanvändning som DNS- och registrantlagret, blir bilden ännu tydligare: Kluster A är då inte bara en gemensam teknisk infrastruktur, utan även ett återanvänt produktionssystem för misstänkta investeringsbedrägerisidor.
Slutsats
Kluster A är det mest omfattande misstänkta investeringsbedrägerikluster vi hittills har kartlagt. Myndigheter i flera länder har redan varnat för domäner som ingår i klustret, men varningarna framstår som enskilda löv snarare än en kartläggning av trädet. Vår genomgång visar att dessa löv sitter på samma amöbaliknande struktur: gemensamma namnservrar, gemensamma A-hostar, registrantrotation och global målbild.
Det här är exakt den typ av struktur som behöver ses som infrastruktur, inte som isolerade domäner.
Metodnotering: Siffror i artikeln bygger på nuvarande arbetsunderlag för Kluster A. Underlaget innehåller manuella kontroller, maskinella matchningar och externa kontrollkällor. Eftersom DNS och hosting förändras över tid bör siffrorna ses som konservativa arbetsvärden, inte som slutgiltiga absoluta tal.