Infoblox Threat Intel
Shady Squirrel
Shady Squirrel ist ein russischsprachiger Bedrohungsakteur, der mit anderen zusammenarbeitet, um Remote-Access-Trojaner (RATs) und Infostealer zu verbreiten. Er nutzt Drop-Catch-Domains, die in kompromittierte Websites eingebettet sind, um ein Traffic Distribution System (TDS) zu betreiben. Dieser Akteur nutzt mehrstufiges Cloaking, serverseitiges Fingerprinting sowie Keitaro- und benutzerdefinierte JavaScript-Injektionen, um seine bösartigen Inhalte zu verschleiern. Bemerkenswert ist, dass Shady Squirrel ein Partner des berüchtigten SocGholish-Akteurs ist. Besonders häufige Ziele sind die Vereinigten Staaten und Japan.
Eine DNS-Analyse hat über 700 vom Akteur kontrollierte Domains identifiziert, darunter ein legitimes CDN und Infrastruktur, die zuvor von TA2726 betrieben wurde. Fingerprinting mit Referrer-Gating und Keitaro-Cloaking machen den Akteur für automatisierte Scans nahezu unsichtbar.
- Aktiv seit: Juli 2023
- Von Infoblox entdeckt: Oktober 2025
- Von Infoblox veröffentlicht: August 2026
- Prävalenz: Häufig
