Aller directement au contenu
Retour à la page d'accueil d'Infoblox

Infoblox Threat Intel

Shady Squirrel

Shady Squirrel est un acteur de menace russophone qui s’associe à d’autres pour diffuser des chevaux de Troie d’accès à distance (RAT) et des logiciels de vol d’informations. Ils exploitent des domaines « dropcatch » intégrés à des sites web compromis pour mettre en œuvre un système de distribution du trafic (TDS). Cet acteur utilise un système de camouflage en plusieurs étapes, l’identification par empreinte digitale côté serveur, ainsi que des injections de Keitaro et de code JavaScript personnalisé pour dissimuler son contenu malveillant. Il convient de noter que Shady Squirrel est affilié au célèbre acteur SocGholish. Ses cibles principales sont les États-Unis et le Japon.

L’analyse DNS a permis d’identifier plus de 700 domaines contrôlés par ces acteurs, notamment une infrastructure anciennement exploitée par TA2726 et un CDN légitime. Grâce à l’empreinte numérique conditionnée par la source de référence et à la technique de camouflage Keitaro, cet acteur est pratiquement indétectable par les outils d’analyse automatisés.

  • En activité depuis : juillet 2023
  • Découvert par Infoblox en : octobre 2025
  • Publication par Infoblox : août 2026
  • Prévalence : fréquente

Ressources sur les acteurs de menace

Blog

Infoblox Threat Intel
13 août 2026

Les « Dropcatch Scavengers » ou récupérateurs de domaines : les domaines malveillants expirés deviennent de véritables mines d’or

Les acteurs de « dropcatch » captent le trafic provenant de sites web piratés en acquérant des domaines malveillants dont la validité a expiré et en redirigeant les victimes vers des escroqueries et des malwares.

En savoir plus
Retour en haut de la page