đ Contexte PubliĂ© le 31 mars 2026 par Infoblox Threat Intel et Confiant, cet article constitue la partie 3 dâune sĂ©rie sur lâabus du Keitaro Tracker, un systĂšme de suivi publicitaire auto-hĂ©bergĂ© massivement dĂ©tournĂ© comme Traffic Distribution System (TDS) et outil de cloaking par des acteurs malveillants.
đ Sources de donnĂ©es et tendances LâĂ©tude couvre la pĂ©riode du 1er octobre 2025 au 31 janvier 2026 et combine :
TĂ©lĂ©mĂ©trie DNS passive (pDNS) dâInfoblox : ~226 000 requĂȘtes DNS sur ~13 500 domaines liĂ©s Ă Keitaro Plus de 8 000 nouvelles inscriptions de domaines attribuĂ©es Ă des acteurs malveillants, concentrĂ©es chez 5 registrars : Dynadot, Namecheap, Public Domain Registry, Global Domain Group, Sav 275 millions dâimpressions publicitaires analysĂ©es via Confiant, rĂ©vĂ©lant ~2 000 domaines hĂ©bergeant des instances Keitaro dans des campagnes de malvertising 120+ campagnes spam distinctes, dont 96% liĂ©es Ă des crypto wallet-drainers (AURA, SOL, Phantom, Jupiter) đ
ĂvĂ©nements notables 7 octobre 2025 : Un acteur ciblant des russophones enregistre des centaines de domaines .com via une promotion Dynadot Ă 6,88$ 26 novembre 2025 (Black Friday) : Le mĂȘme acteur achĂšte en masse des domaines .icu, .click, .digital 30 octobre â 1er novembre 2025 : Pic massif de requĂȘtes DNS attribuĂ© Ă un acteur utilisant Keitaro pour rediriger les utilisateurs ciblĂ©s (Android/Allemagne, Windows/USA/Suisse) vers des sites de jeux dâargent en ligne âïž FonctionnalitĂ©s Keitaro exploitĂ©es Routing via Campaigns/Flows : filtrage par gĂ©olocalisation IP, OS, navigateur, type dâappareil, rĂ©fĂ©rent, paramĂštres URI Cloaking : intĂ©gration avec des kits tiers comme IMKLO, HideClick, Adspect Cloaker (IA, contournement Google/TikTok/Meta) KClient JS : substitution de contenu cĂŽtĂ© client sans redirection visible Antibot : listes dâIP bloquĂ©es enrichies par des donnĂ©es tierces partagĂ©es sur GitHub et forums đȘ Collisions de cookies Les instances Keitaro posent des cookies de tracking (_token, _subid, cookie alphanumĂ©rique 5 caractĂšres pour v<11). Ces valeurs Ă©taient utilisĂ©es comme signatures dâacteurs, mais lâanalyse a rĂ©vĂ©lĂ© des collisions :
...