📅 Source : Infoblox Threat Intelligence, publié le 13 août 2026. Il s’agit de la troisième partie d’une série de blogs sur la pratique du dropcatch de domaines malveillants.
🎯 Contexte général
Chaque année, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insèrent des scripts contactant des domaines contrôlés par l’attaquant. Lorsque ces domaines expirent, les requêtes continuent d’affluer sans réponse. Trois acteurs identifiés exploitent cette opportunité en rachetant ces domaines expirés (dropcatch) pour hériter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mêmes les sites.
🐿️ Stuffy Squirrel
- Actif depuis au moins 2020, opère un TDS (Traffic Distribution System) sur trois générations d’infrastructure.
- Spécialiste de l’injection de code malveillant dans des scripts légitimes (ex : bibliothèque SVG Raphaël.js avec un IIFE de 1 225 caractères inséré).
- Deux checkpoints serveur indépendants + déclenchement uniquement sur clic utilisateur réel (invisible aux scanners automatisés).
- Domaines hérités : weatherplllatform[.]com (ex-Balada injector), magesource[.]su (ex-Magecart).
- Infrastructure actuelle : gsstats[.]ru (depuis novembre 2025), précédemment tofuturepubs[.]com (2024-2025).
- Monétisation via réseaux publicitaires affiliés : PushHouse, ExoClick, et depuis mars 2025 un réseau russe de popunder non identifié.
- Plus de 500 domaines contrôlés identifiés.
🐿️ Shady Squirrel
- Actif depuis au moins juillet 2023, russophone.
- Utilise des injections JavaScript personnalisées, Keitaro TDS, et du fingerprinting serveur pour ne servir du contenu malveillant qu’aux victimes légitimes provenant d’un moteur de recherche avec un referrer spécifique.
- En 2026, envoie du trafic vers quatre acteurs en aval : plateforme de jeux 1Win, arnaque au support technique, SocGholish, et un serveur Keitaro.
- A permis un retour à grande échelle de SocGholish moins d’un mois après l’Opération Endgame.
- Plus de 700 domaines acquis depuis 2023, dont des domaines ex-TA2726, ex-CDN légitimes, et un domaine de consentement aux cookies (supply chain hijack).
- Domaines identifiés : blacksaltys[.]com (ex-TA2726), simplejscdn[.]com, brodirect3s[.]site, wesq[.]me, imhd[.]io.
- Injection directe dans des fichiers de thèmes WordPress observée en juillet 2026.
🐿️ Swiping Squirrel
- Le plus prolifique des trois.
- Envoie le trafic frauduleux vers des plateformes publicitaires zero-click, revendu et aboutissant fréquemment à des arnaques ou malwares.
🔍 Modèle commun
- Les trois acteurs coexistent sur les mêmes sites compromis dans une race condition pour capter les victimes.
- Les domaines passent d’un acteur à l’autre au fil du temps via dropcatch.
- Entre les trois acteurs : des milliers de domaines embarqués dans des dizaines de milliers de sites compromis.
- Aucun de ces acteurs n’avait été documenté publiquement avant cette publication.
📄 Type d’article : Publication de recherche CTI originale d’Infoblox, visant à documenter et exposer trois acteurs dropcatch inédits, leur infrastructure, leurs méthodes d’évasion et leurs chaînes de monétisation.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Stuffy Squirrel (cybercriminal) —
- Shady Squirrel (cybercriminal) —
- Swiping Squirrel (cybercriminal) —
- SocGholish (cybercriminal) —
- ClearFake (cybercriminal) —
- TA2726 (cybercriminal) —
TTP
- T1584.001 — Acquire Infrastructure: Domains (Resource Development)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
- T1189 — Drive-by Compromise (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1036 — Masquerading (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1205 — Traffic Signaling (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1568 — Dynamic Resolution (Command and Control)
IOC
- Domaines :
weatherplllatform.com— VT · URLhaus · ThreatFox - Domaines :
magesource.su— VT · URLhaus · ThreatFox - Domaines :
gsstats.ru— VT · URLhaus · ThreatFox - Domaines :
tofuturepubs.com— VT · URLhaus · ThreatFox - Domaines :
blacksaltys.com— VT · URLhaus · ThreatFox - Domaines :
simplejscdn.com— VT · URLhaus · ThreatFox - Domaines :
brodirect3s.site— VT · URLhaus · ThreatFox - Domaines :
wesq.me— VT · URLhaus · ThreatFox - Domaines :
imhd.io— VT · URLhaus · ThreatFox
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SocGholish (framework)
- ClearFake (other)
- Keitaro (tool)
- Balada Injector (other)
- Magecart (other)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ infoblox.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/3 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Stuffy Squirrel, Shady Squirrel, Swiping Squirrel (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
weatherplllatform.com(domain) → VT (17/91 détections)magesource.su(domain) → VT (21/91 détections)
🔗 Source originale : https://www.infoblox.com/blog/threat-intelligence/dropcatch-scavengers-expired-malicious-domains-become-cash-cows/