Zum Inhalt springen
Zurück zur Infoblox-Startseite

Infoblox Threat Intel

Shady Squirrel

Shady Squirrel ist ein russischsprachiger Bedrohungsakteur, der mit anderen zusammenarbeitet, um Remote-Access-Trojaner (RATs) und Infostealer zu verbreiten. Er nutzt Drop-Catch-Domains, die in kompromittierte Websites eingebettet sind, um ein Traffic Distribution System (TDS) zu betreiben. Dieser Akteur nutzt mehrstufiges Cloaking, serverseitiges Fingerprinting sowie Keitaro- und benutzerdefinierte JavaScript-Injektionen, um seine bösartigen Inhalte zu verschleiern. Bemerkenswert ist, dass Shady Squirrel ein Partner des berüchtigten SocGholish-Akteurs ist. Besonders häufige Ziele sind die Vereinigten Staaten und Japan.

Eine DNS-Analyse hat über 700 vom Akteur kontrollierte Domains identifiziert, darunter ein legitimes CDN und Infrastruktur, die zuvor von TA2726 betrieben wurde. Fingerprinting mit Referrer-Gating und Keitaro-Cloaking machen den Akteur für automatisierte Scans nahezu unsichtbar.

  • Aktiv seit: Juli 2023
  • Von Infoblox entdeckt: Oktober 2025
  • Von Infoblox veröffentlicht: August 2026
  • Prävalenz: Häufig

Ressourcen zum Bedrohungsakteur

Blog

Infoblox Threat Intel
13. August 2026

Drop-Catch-Jäger: Abgelaufene bösartige Domains werden zu Goldgruben

Drop-Catch-Akteure übernehmen Traffic von kompromittierten Websites, indem sie abgelaufene bösartige Domains erwerben und Opfer auf Betrugs- und Malware-Inhalte umleiten.

Weiterlesen
Zurück zum Anfang