đ”ïž Contexte Rapport publiĂ© le 8 juillet 2026 par Infoblox, relayĂ© par Cyber Security News et Cryptika. Lâanalyse documente une opĂ©ration cybercriminelle active depuis au moins aoĂ»t 2022, attribuĂ©e au groupe Lurking Lizard, dont lâorigine est prĂ©sumĂ©e chinoise sur la base des donnĂ©es dâenregistrement de domaines.
đŻ Mode opĂ©ratoire Lurking Lizard opĂšre un Ă©cosystĂšme complet de proxy rĂ©sidentiel frauduleux :
Utilisation de la technique drop-catching : acquisition de domaines expirĂ©s ayant hĂ©ritĂ© dâune rĂ©putation SEO accidentelle (ex. 7zip[.]com, rĂ©fĂ©rencĂ© par erreur dans des forums pendant des annĂ©es) Distribution de faux installeurs se substituant Ă des logiciels lĂ©gitimes (7-Zip, outils de tĂ©lĂ©chargement TikTok/YouTube) Un lien IPLogger hardcodĂ© dans les samples de malware a permis de relier lâensemble des campagnes entre elles Les victimes installent un logiciel proxy cachĂ© qui loue leur connexion internet Ă des clients payants sans leur consentement đŠ Infrastructure et Ă©chelle Plus de 230 domaines identifiĂ©s, couvrant faux VPN, faux outils de tĂ©lĂ©chargement, faux sites de revue de proxy Au moins 7 domaines drop-catch liĂ©s au mĂȘme acteur, certains enregistrĂ©s dĂšs 2004 Connexions Ă©tablies via : enregistrements WHOIS partagĂ©s, codes de tracking identiques, structures de serveurs backend communes đ± Ăvolution vers WireVPN LâopĂ©ration a Ă©voluĂ© sous le nom WireVPN, disponible sur Apple App Store et Google Play, avec plus dâun million de tĂ©lĂ©chargements sur Android. Les tests ont rĂ©vĂ©lĂ© que lâapplication contacte un grand nombre dâadresses IP non liĂ©es et ouvre de multiples connexions simultanĂ©es, comportement cohĂ©rent avec un nĆud de sortie proxy plutĂŽt quâun vrai VPN. Les applications utilisent des certificats de signature de code valides issus de sociĂ©tĂ©s enregistrĂ©es.
...