コンテンツへスキップ
Infoblox のホームページに戻る

Infoblox Threat Intel

Shady Squirrel

Shady Squirrel は、他の脅威アクターと連携してリモートアクセス型トロイの木馬(RAT)や情報スティーラーを配信するロシア語圏の脅威アクターです。侵害したウェブサイトに埋め込まれたドロップキャッチドメインを活用して、トラフィック分散システム(TDS)を運用しています。このアクターは、マルチステップクローキング、サーバー側のフィンガープリンティング、Keitaro やカスタム JavaScript インジェクションを使用して悪意のあるコンテンツを隠蔽します。特筆すべき点として、Shady Squirrel は悪名高い SocGholish のアクターと連携するアフィリエイトです。主な標的は米国と日本です。

DNS 分析により、アクターが管理する 700 以上のドメインが特定されました。この中には、かつて TA2726 が運用していたインフラや正規の CDN も含まれます。リファラー制御によるフィンガープリンティングと Keitaro によるクローキングにより、このアクターは自動スキャンではほとんど検出されなくなっています。

  • 活動確認:2023 年 7 月
  • Infoblox による検知:2025 年 10 月
  • Infoblox による公開:2026 年 8 月
  • 普及率:一般的

脅威アクターに関するリソース

ブログ

Infoblox Threat Intel
2026 年 8 月 13 日

ドロップキャッチ・スカベンジャー:期限切れの悪意のあるドメインが資金源に

ドロップキャッチアクターは、期限切れの悪意のあるドメインを取得し、被害者を詐欺やマルウェアに誘導することで、侵害された Web サイトからのトラフィックを引き継ぎます。

続きを読む
トップに戻る