Infoblox が検出した DNS の脅威アクター
Infoblox Threat Intel は、セキュリティチームが脅威アクターの接触前にその存在を特定し、阻止できるよう支援します。
Infoblox の脅威アクターのプロファイルを確認し、その動機、戦術、過去のアクティビティを把握しましょう。関連ニュースや脅威調査にもアクセスできます。
22 件
Stuffy
Squirrel
公開日:2026 年 9 月 1 日
September 1, 2026Stuffy Squirrel は、期限切れの悪意のあるドメインをスカベンジし、正規の JavaScript ライブラリに隠されたペイロードを介して、引き継いだトラフィックを広告ネットワークにルーティングします。 TDS は特定の訪問者のフィンガープリントを採取してマルバータイジングにリダイレクトする一方で、クローキングによってセキュリティ研究者を悪意のあるインジェクションから遠ざけます。
注目ポイント:Stuffy Squirrel は、検出を回避しながら、かつて TA2726、Magecart スキマー、Balada インジェクションアクターに利用されていたドメインポートフォリオを基盤として、3 世代にわたるインフラで 6 年間に及ぶ継続的な活動を維持してきました。
Sable
Squirrel
公開日:2026 年 9 月 1 日
September 1, 2026Sable Squirrel は、トラフィックや評判を引き継ぐために購入されたドロップキャッチドメインを含む 1 万を超えるドメインにわたってスポーツストリーミング、ギャンブル、マルウェアのネットワークを運営する国際的な脅威アクターです。
注目ポイント:アクターの推定 700 万ドルのドメイン予算は、単一のグループのものと特定した中で最大です。その取得対象には、今なお数千のサイトから参照されている以前のアドテックインフラが含まれており、マルウェア配布のために即座に使えるチャネルを生み出しています。
Shady
Squirrel
公開日:2026 年 9 月 1 日
September 1, 2026Shady Squirrel は、RAT やインフォスティーラーを配信する協調的なロシア語圏の脅威アクターです。侵害されたウェブサイトに埋め込まれたドロップキャッチドメインを活用して、マルチステップクローキング、サーバー側のフィンガープリンティング、Keitaroおよびカスタム JavaScript インジェクションを備えた TDS を運用しています。特筆すべき点として、 Shady Squirrel は SocGholish のアフィリエイトです。
注目ポイント:このアクターは、過去のWebサイト侵害を悪用し、高度なフィンガープリンティングを使用して、長年にわたり高所得国(例:米国と日本)の被害者を標的にしています。
Detour
Dog
公開日:2025 年 9 月 30 日
September 30, 2025Detour Dog は、DNS TXT レコードを使用して、何万もの侵害されたウェブサイトから被害者を条件付きでリダイレクトしたり、リモートコンテンツを取得して実行したりする悪質なアドテク集団です。Detour Dog は、Help TDS、Los Pollos、Monetizer の関連団体であり、Hive0145 と提携して Strela Stealer マルウェアを配信しています。
注目ポイント:Detour Dog は TDS とマルウェア C2 を橋渡しし、DNS を介して脅威を動的にルーティングする中継システムを運用しています。これは珍しく、ステルス性の高い手法です。
