Infoblox Threat Intel
Shady Squirrel
Shady Squirrel est un acteur de menace russophone qui s’associe à d’autres pour diffuser des chevaux de Troie d’accès à distance (RAT) et des logiciels de vol d’informations. Ils exploitent des domaines « dropcatch » intégrés à des sites web compromis pour mettre en œuvre un système de distribution du trafic (TDS). Cet acteur utilise un système de camouflage en plusieurs étapes, l’identification par empreinte digitale côté serveur, ainsi que des injections de Keitaro et de code JavaScript personnalisé pour dissimuler son contenu malveillant. Il convient de noter que Shady Squirrel est affilié au célèbre acteur SocGholish. Ses cibles principales sont les États-Unis et le Japon.
L’analyse DNS a permis d’identifier plus de 700 domaines contrôlés par ces acteurs, notamment une infrastructure anciennement exploitée par TA2726 et un CDN légitime. Grâce à l’empreinte numérique conditionnée par la source de référence et à la technique de camouflage Keitaro, cet acteur est pratiquement indétectable par les outils d’analyse automatisés.
- En activité depuis : juillet 2023
- Découvert par Infoblox en : octobre 2025
- Publication par Infoblox : août 2026
- Prévalence : fréquente
