Infoblox Threat Intel
Shady Squirrel
Shady Squirrel es un actor malicioso de habla rusa que se asocia con otros para distribuir troyanos de acceso remoto (RAT) y programas de robo de información. Utiliza dominios dropcatch integrados en sitios web vulnerados para operar un sistema de distribución de tráfico (TDS). Este actor utiliza encubrimiento en varios pasos, fingerprinting del lado del servidor e inyecciones de JavaScript personalizadas y de Keitaro para ocultar su contenido malicioso. Cabe destacar que Shady Squirrel es un afiliado del conocido actor SocGholish. Los principales objetivos son Estados Unidos y Japón.
El análisis de DNS identificó más de 700 dominios controlados por el actor, incluida infraestructura operada anteriormente por TA2726 y una CDN legítima. El fingerprinting restringido por referente y el encubrimiento de Keitaro hacen que el actor sea casi invisible para el escaneo automatizado.
- En funcionamiento desde: julio de 2023
- Descubierto por Infoblox: octubre de 2025
- Publicado por Infoblox: agosto de 2026
- Prevalencia: frecuente
