Kluster A: det största misstänkta investeringsbedrägeriklustret vi hittills kartlagt

Varningskollen/Internetsweden har under arbetet med Varningsdatabasen identifierat ett omfattande tekniskt kluster med omkring 4 600 domäner, 12–13 återkommande namnserverfamiljer, minst sex A-host-IP:n, registrantrotation och minst 127 myndighetsvarningar från åtta tillsynsmyndigheter. Vi benämner det här klustret Kluster A.

Publiceringsnotering: detta är en delrapport. Den bygger på DNS-, WHOIS-, reverse-IP-, hosting- och myndighetsvarningsdata. Fullständiga registrantuppgifter publiceras inte här, eftersom sådana uppgifter kan vara missbrukade, felaktiga, kapade eller tillhöra personer som inte själva kontrollerar infrastrukturen. I den öppna artikeln används därför initialer för personspår. Infrastruktur, IP-adresser, namnservrar och hosting providers redovisas däremot öppet.
≈4 600domäner i NS-klustret
127myndighetsvarningar
8varnande myndigheter
12–13NS-familjer

1. Huvudfyndet: myndigheterna varnar för löv, men klustret ser ut som ett träd

Enskilda myndighetsvarningar brukar normalt beskriva en domän, ett varumärke eller en webbplats åt gången. Det är begripligt ur ett konsumentskyddsperspektiv, men det gör det också lätt att missa den bakomliggande infrastrukturen. I Kluster A ser vi något annat: många av de domäner som varnas för av olika myndigheter kan bindas till samma större DNS- och hostingstruktur.

Vår nuvarande matchning visar minst 127 myndighetsvarningar kopplade till domäner i Kluster A. Dessa varningar kommer från åtta olika myndigheter. Det betyder inte att varje domän i klustret redan är varnad för. Tvärtom: det intressanta är att myndighetsvarningarna bara verkar träffa toppen av ett betydligt större domänlager.

Myndighetsvarningar per myndighet

Myndighet Antal varningar
Finansinspektionen 103
Comisión Nacional del Mercado de Valores 9
Autorité des marchés financiers 7
Commissione Nazionale per le Società e la Borsa 3
Ontario Securities Commission 2
Australian Securities and Investments Commission 1
Financial Markets Authority 1
Financial Services and Markets Authority 1

2. Tidslinje: låg nivå 2025, kraftig eskalering 2026

Den första träffen i materialet ligger i juli 2025. Under hösten 2025 och början av 2026 syns bara enstaka varningar. Därefter sker en tydlig acceleration, framför allt i mars och juni 2026.

Tidslinje: nya och kumulativa myndighetsvarningar kopplade till Kluster A.
MånadNya varningarAntalKumulativt
2025-07
1 1
2025-11
4 5
2025-12
2 7
2026-01
1 8
2026-02
2 10
2026-03
69 79
2026-04
5 84
2026-05
3 87
2026-06
40 127
Månad Nya varningar Kumulativt
2025-07 1 1
2025-11 4 5
2025-12 2 7
2026-01 1 8
2026-02 2 10
2026-03 69 79
2026-04 5 84
2026-05 3 87
2026-06 40 127

Den här utvecklingen tyder på att Kluster A sannolikt varit aktivt åtminstone sedan sommaren 2025, men att det blir synligt för myndigheterna på allvar först under 2026. En viktig reservation är att myndighetsvarningar inte är samma sak som verklig startpunkt. Klustret kan ha varit aktivt innan det började synas i varningsdata.

3. Den mallade namnserverarkitekturen

Kärnan i Kluster A är en återkommande, mycket konsekvent namnserverstruktur. Ett antal NS-familjer återkommer i materialet, exempelvis xaleno, kivora, orlanoz, rolvento, morvilo, ralvora, navirel, vilnaro, fenravo, altairdns, darvento och solaritho.

Det centrala är att familjerna inte ser ut att vara fristående. De följer samma mall: ett ns01.*-lager och ett ns02.*-lager som återkommer över tusentals domäner.

NS-lagret enligt nuvarande kartläggning:

  • ns02.* pekar mot 23.27.12.180, kopplat till EVOXTSDNBHD-AS-AP / 23.27.12.0/24 / Utah, USA.
  • ns01.* pekar mot 194.5.97.188, kopplat till WEBHORIZON-AS-AP / 194.5.97.0/24.
  • Senaste manuella NS-sammanställning omfattar 4 617 NS-rader; det maskinella arbetsunderlaget innehåller 4 608 unika domäner.

4. A-host-lagret: minst sex IP:n i aktuell modell

Namnservrarna är bara styrningslagret. Själva webbplatserna ligger på A-host-IP:n. I den senaste sammanställningen ser vi minst sex sådana IP:n. Den sammanlagda hostlistvolymen är större än NS-volymen, vilket sannolikt beror på överlapp, historiska flyttar, www/apex-varianter och att vissa domäner kan ha förekommit på flera IP:n över tid.

A-host-IP Antal i senaste host-sammanställning Kommentar/provider-spår
194.5.98.55 1622 WebHorizon / relaterat host-lager
185.191.124.115 1332 A-host enligt reverse-IP-lista
31.220.41.148 1408 A-host enligt reverse-IP-lista
91.236.116.127 203 A-host enligt reverse-IP/BGP-kontroll
179.43.172.181 162 A-host enligt reverse-IP-lista
213.109.192.241 11 BlueVPS OU / liten .it-host

Externa källor som BGP.he och SecurityTrails används här som kontrollsignaler, inte som komplett inventering. De fångar ofta bara delar av verkligheten, särskilt för ccTLD:er, nya TLD:er, pseudo-/sub-TLD-strukturer och domäner som flyttat mellan IP:n.

5. Registrantrotation i .it: åtta synliga profiler och ett stort hidden/proxy-lager

För .it-domänerna har vi gjort manuell WHOIS-kontroll via NIC.it. Underlaget omfattar 723 kontrollerade rader och 722 unika .it-domäner. Resultatet visar inte en enskild registrant, utan en pool av återkommande registrantprofiler som tycks roteras över olika NS-familjer.

I den publika versionen använder vi initialer. Skälet är enkelt: registrantuppgifter i den här typen av material kan vara konstruerade, missbrukade, proxyade eller hämtade från verkliga personer utan deras vetskap.

Publik markör .it-domäner
Hidden/proxy/skyddad 299
T.D. 112
K.K. 98
M.A. 63
B.N. 57
V.P.S.J.A. 40
B.G.P.v.R. 27
P.S. 23
N.Z. 4

Av de kontrollerade .it-raderna är 334 kopplade till tidigare kända profiler, 90 till nya synliga profiler och 299 till hidden/proxy/skyddade uppgifter.

Heatmap: manuell NIC.it-kontroll visar hur synliga registrantprofiler och hidden/proxy-lagret sprids över NS-familjerna.
Profilorlanozrolventomorvilonavirelfenravovilnarodarventokivorasolarithoaltairdnsralvoraxaleno
Hidden/proxy/skyddad612335412318222110151515
T.D.1772011126914574
K.K.814136367813695
M.A.2110111498323
B.N.81821194221
V.P.S.J.A.151744
B.G.P.v.R.1612413
P.S.3482321
N.Z.31

6. Klustret som system: registranter, NS och A-hostar roteras

Det mest intressanta är inte en enskild domän, en enskild IP-adress eller en enskild registrant. Det intressanta är att flera lager roteras samtidigt:

  • Registrantlager: synliga profiler, initialiserade i denna artikel, samt hidden/proxy/skyddade registreringar.
  • NS-lager: mallade NS-familjer med gemensamma två NS-IP:n.
  • A-host-lager: domänerna placeras på flera A-host-IP:n, med överlapp och flyttmönster.
  • Varningslager: ett urval av domänerna har redan träffats av myndighetsvarningar i flera länder.
Arkitekturbild: Kluster A beskrivet som tre roterande lager. Personnamn är initialiserade i publik version; IP och namnservrar publiceras öppet.

Registrantlager (.it)
initialer / skyddat

Hidden/proxy/skyddad299Hidden/proxy/skyddad · 12 NS
T.D.112Känd registrant · 11 NS
K.K.98Känd registrant · 12 NS
M.A.63Ny synlig registrant · 10 NS
B.N.57Känd registrant · 9 NS
V.P.S.J.A.40Känd registrant · 4 NS
B.G.P.v.R.27Känd registrant · 6 NS
P.S.23Ny synlig registrant · 7 NS
N.Z.4Ny synlig registrant · 2 NS

NS-familjer
12 aktiva par

xaleno.com264unika domäner i NS-dump
kivora.org286unika domäner i NS-dump
orlanoz.com577unika domäner i NS-dump
rolvento.com465unika domäner i NS-dump
morvilo.com453unika domäner i NS-dump
ralvora.com383unika domäner i NS-dump
navirel.com468unika domäner i NS-dump
vilnaro.com424unika domäner i NS-dump
fenravo.com393unika domäner i NS-dump
altairdns.com242unika domäner i NS-dump
darvento.com348unika domäner i NS-dump
solaritho.com305unika domäner i NS-dump

A-host-IP
publiceras öppet

194.5.98.551 622huvud-A-host / WebHorizon-spår
185.191.124.1151 332huvud-A-host
31.220.41.1481 408huvud-A-host
91.236.116.127203kontroll-/kompletterande IP
179.43.172.181162kompletterande IP
213.109.192.24111liten .it-observation / BlueVPS OU

Läsning: registrantprofilerna återkommer över flera NS-familjer, och NS-familjerna pekar vidare mot flera A-host-IP:n. Figuren är en läsbar publik förenkling av edge-listan, inte en komplett visning av samtliga 4 600+ domäner.

7. Geografisk målbild: tungt Europafokus men global räckvidd

Domännamn och TLD-val visar en bred geografisk målbild. Europa dominerar, särskilt Italien, Frankrike, Spanien, Tyskland, Österrike, Portugal, Rumänien, Schweiz, Storbritannien, Nederländerna, Norge, Finland och Sverige. Men klustret innehåller även tydliga signaler mot bland annat Kanada, Japan, Filippinerna, Indien, Malaysia, Mexiko, Brasilien, Qatar, UAE och Sydafrika.

Det betyder inte att varje generisk .com– eller .net-domän har en specifik landkampanj. Tvärtom verkar Kluster A kombinera två typer av domäner: land-/språkriktade kampanjdomäner och mer generiska globala namn.

8. Hosting- och infrastrukturleverantörernas roll

Det här inlägget publicerar IP-adresser, namnservrar och providers öppet av ett skäl: teknisk infrastruktur är agerbar. Hostingbolag, registrarer och nätoperatörer kan kontrollera kunder, betalningsvägar, konto-ID, KYC-underlag, login-IP:n och andra interna uppgifter som inte är synliga för oss externt.

Frågan till berörda leverantörer är enkel: hur kan tusentals domäner, återkommande investeringsbedrägerimönster, myndighetsvarningar och mallad infrastruktur ligga kvar över tid utan effektiv åtgärd?

Vår poäng är inte att varje leverantör nödvändigtvis känner till hela klustret. Poängen är att leverantörerna sitter på det underlag som kan avgöra om detta är enstaka kunder, återkommande konton, återanvända betalningsmedel, målvaktsupplägg eller organiserad bulkregistrering.

9. Vad vi inte påstår

Vi påstår inte att de initialiserade registrantprofilerna är gärningspersoner. Vi påstår inte heller att varje personuppgift i WHOIS är äkta. Tvärtom är en av våra huvudobservationer att registrantlagret verkar vara ett rotationslager där uppgifter kan vara verkliga, felaktiga, kapade, köpta, proxyade eller använda som målvaktsuppgifter.

Det vi däremot påstår är att domänerna, namnservrarna, A-hostarna, WHOIS-mönstren och myndighetsvarningarna tillsammans pekar på ett sammanhållet misstänkt kluster som är betydligt större än de enskilda varningar som olika myndigheter hittills publicerat.

10. Nästa lager: webbmallar, fingerprints och frontend-spår

Denna delrapport fokuserar på DNS-, hosting-, WHOIS- och myndighetsvarningslagret. Nästa steg är att gå vidare med webbmallar, frontend-fingerprints, formulärendpoints, script, favicons, certifikat, textblock och annan återanvänd webbplatsinfrastruktur.

Om även webbmallar och fingerprints visar samma återanvändning som DNS- och registrantlagret, blir bilden ännu tydligare: Kluster A är då inte bara en gemensam teknisk infrastruktur, utan även ett återanvänt produktionssystem för misstänkta investeringsbedrägerisidor.

Slutsats

Kluster A är det mest omfattande misstänkta investeringsbedrägerikluster vi hittills har kartlagt. Myndigheter i flera länder har redan varnat för domäner som ingår i klustret, men varningarna framstår som enskilda löv snarare än en kartläggning av trädet. Vår genomgång visar att dessa löv sitter på samma amöbaliknande struktur: gemensamma namnservrar, gemensamma A-hostar, registrantrotation och global målbild.

Det här är exakt den typ av struktur som behöver ses som infrastruktur, inte som isolerade domäner.

Metodnotering: Siffror i artikeln bygger på nuvarande arbetsunderlag för Kluster A. Underlaget innehåller manuella kontroller, maskinella matchningar och externa kontrollkällor. Eftersom DNS och hosting förändras över tid bör siffrorna ses som konservativa arbetsvärden, inte som slutgiltiga absoluta tal.

Rulla till toppen