
Uma campanha de malware explorou durante pelo menos dois anos a popularidade dos conteúdos de games no YouTube para distribuir arquivos maliciosos. A operação, identificada pela Unit 42, divisão de inteligência contra ameaças da Palo Alto Networks, usava canais voltados a jogadores para divulgar supostas ferramentas de otimização, correção de problemas e melhoria de desempenho.
A estratégia combinava conteúdo aparentemente legítimo com links para downloads contaminados. Vídeos ensinavam, por exemplo, como aumentar o FPS, resolver travamentos e ajustar configurações de jogos. Para quem assistia, a recomendação parecia fazer parte do conteúdo. O download, porém, podia instalar um loader capaz de entregar diferentes tipos de malware.
A Unit 42 atribuiu a atividade ao grupo identificado como CL-CRI-1171. Pelo menos 11 canais foram relacionados à operação, somando centenas de milhares de seguidores e milhões de visualizações. A equipe informou ter comunicado o YouTube sobre os canais, que foram posteriormente encerrados pela plataforma.
Mais de 10 mil amostras
A dimensão da operação chamou atenção pelo volume de códigos utilizados. Os pesquisadores encontraram mais de 10 mil amostras distintas do loader empregado na campanha.
O programa funciona como uma espécie de intermediário. Em vez de estar associado a um único malware, ele pode entregar diferentes cargas maliciosas. Isso permite que grupos distintos utilizem a mesma infraestrutura para distribuir seus próprios códigos.
A Unit 42 identificou, entre julho de 2025 e abril de 2026, três cargas associadas ao mesmo loader: Docro Hijacker, ARKTunnel e uma variante de backdoor batizada pelos pesquisadores de Insomnia RAT. Em uma infecção observada posteriormente, em junho de 2026, a infraestrutura entregou outros códigos, chamados GCleaner e Socks5Systemz.
Para os pesquisadores, essa característica ajuda a explicar por que a atividade permaneceu pouco visível. O loader pode parecer um software genérico e descartável, enquanto as cargas instaladas depois têm objetivos e infraestruturas de comando diferentes.
YouTube e buscas como portas de entrada
A operação não dependia apenas dos vídeos. Os investigadores também encontraram uma segunda frente baseada em manipulação de resultados de busca, conhecida como SEO poisoning.
Nesse caminho, pessoas que procuravam softwares legítimos eram direcionadas para páginas falsas de download. O processo incluía redirecionamentos e uma etapa intermediária antes da entrega do arquivo adulterado.
A infraestrutura também utilizava mecanismos para identificar o visitante antes de liberar o malware. Os pesquisadores encontraram URLs contendo um identificador capaz de carregar informações como sistema operacional, navegador, site de origem, termo pesquisado e endereço IP público.
Esse mecanismo permitia separar possíveis vítimas de ferramentas automatizadas de análise. Quando as condições não eram consideradas válidas, o visitante podia receber uma página aparentemente legítima ou um link quebrado. Com isso, scanners e pesquisadores tinham mais dificuldade para observar o comportamento real da campanha.
Ataques chegam ao ambiente corporativo
Embora parte da operação tenha sido construída em torno da comunidade gamer, o impacto potencial ultrapassa os computadores usados exclusivamente para jogos.
Um dos problemas está no uso de dispositivos pessoais para trabalho remoto. Um programa malicioso instalado para obter uma suposta vantagem em um jogo pode criar uma porta de entrada para outros ataques quando o mesmo equipamento também é utilizado para acessar recursos corporativos.
A frente baseada em SEO chegou ainda mais diretamente ao ambiente profissional. Segundo a Unit 42, os pesquisadores identificaram infecções em endpoints corporativos, incluindo organizações de infraestrutura crítica e entidades governamentais.
A investigação começou justamente a partir de dois incidentes aparentemente rotineiros em organizações diferentes. Em ambos, usuários haviam baixado softwares adulterados. Um deles era apresentado como um driver Bluetooth e o outro como o WinDirStat. Os computadores acabaram executando a mesma cadeia posterior de infecção.
Modelo de pagamento por instalação
A investigação levou os pesquisadores a relacionar o CL-CRI-1171 a um modelo conhecido como PPI, sigla para pay-per-install. Nesse tipo de operação, uma infraestrutura criminosa é utilizada para instalar diferentes cargas de malware em máquinas comprometidas, mediante pagamento.
Na prática, um mesmo loader pode servir a diferentes grupos e campanhas. Isso cria uma cadeia de distribuição em que o responsável pela infecção não necessariamente é o mesmo grupo interessado nos dados ou no acesso obtido posteriormente.
A Unit 42 identificou mais de 200 nomes de domínio associados à infraestrutura, com padrões de rotação e diferentes extensões. Entre os exemplos encontrados estão domínios com combinações de palavras como “bubbleslip”, “churchpail” e “dinosaursjam”.
O volume de amostras também sugere que os casos analisados representam apenas uma parte da operação. Para os pesquisadores, as mais de 10 mil versões identificadas indicam uma capacidade de distribuição muito maior do que aquela observada diretamente nos incidentes investigados.
O levantamento (em inglês) está disponível aqui.






Sem comentários registrados