Infoblox Threat Intel
Shady Squirrel
Shady Squirrel は、他の脅威アクターと連携してリモートアクセス型トロイの木馬(RAT)や情報スティーラーを配信するロシア語圏の脅威アクターです。侵害したウェブサイトに埋め込まれたドロップキャッチドメインを活用して、トラフィック分散システム(TDS)を運用しています。このアクターは、マルチステップクローキング、サーバー側のフィンガープリンティング、Keitaro やカスタム JavaScript インジェクションを使用して悪意のあるコンテンツを隠蔽します。特筆すべき点として、Shady Squirrel は悪名高い SocGholish のアクターと連携するアフィリエイトです。主な標的は米国と日本です。
DNS 分析により、アクターが管理する 700 以上のドメインが特定されました。この中には、かつて TA2726 が運用していたインフラや正規の CDN も含まれます。リファラー制御によるフィンガープリンティングと Keitaro によるクローキングにより、このアクターは自動スキャンではほとんど検出されなくなっています。
- 活動確認:2023 年 7 月
- Infoblox による検知:2025 年 10 月
- Infoblox による公開:2026 年 8 月
- 普及率:一般的
