Unit 42 identificó 11 canales principales de YouTube vinculados al grupo de amenazas CL-CRI-1171; en conjunto, estos canales lograron cientos de miles de suscriptores y acumularon millones de visualizaciones.
Los investigadores identificaron más de 10.000 muestras distintas del cargador de malware utilizado en la campaña.
Al camuflar el malware como trucos o *hacks* para juegos, la campaña generó puntos de entrada sigilosos en redes corporativas cuando el software se instalaba en dispositivos personales o compartidos utilizados para el trabajo remoto.
Una reciente investigación de la Unidad 42 de Palo Alto Networks sobre infecciones empresariales aparentemente de baja prioridad demuestra que el camuflaje más eficaz en el cibercrimen no es necesariamente el uso de técnicas sofisticadas, sino lo poco destacable que parece la amenaza.
Las actividades que investigó la Unidad normalmente no requerirían escalada ni una investigación adicional. Pero al examinar más de cerca, descubrieron una campaña masiva de ciberdelincuencia dirigida principalmente a jóvenes jugadores. Rastreado como CL-CRI-1171, de acuerdo con el marco de atribuición de la Unidad 42, el grupo responsable de este clúster ha operado bajo el radar durante al menos dos años, distribuyendo un número indeterminado de cargas útiles.
El grupo detrás de CL-CRI-1171 ofrece un servicio de infección para otros actores maliciosos que desean propagar su malware de forma indiscriminada. Este mercado de pago por instalación (PPI) generó cientos de infecciones a través de canales de YouTube y un embudo paralelo de envenenamiento de optimización para motores de búsqueda (SEO), todo usando el mismo cargador personalizado.
Se observó al menos once canales de YouTube que tenían cientos de miles de seguidores. La compañía notificó a YouTube sobre estos canales, los cuales cancelaron de inmediato.
Estos canales interactuaban activamente con los espectadores para promocionar contenido de videojuegos con enlaces para descargar malware. El contenido de los canales incluía consejos para mejorar la tasa de fotogramas, corregir cuelgues del juego y ajustar la configuración en las plataformas. Aunque los vídeos ofrecían contenido real para los jugadores, también servían como medio de transmisión de infecciones, lo que incitaba a los espectadores a descargar herramientas maliciosas.
El embudo SEO se dirigió a un público más profesional, promoviendo software trojanizado que resultaba en el despliegue de malware en endpoints corporativos, incluyendo infraestructuras críticas e incluso entidades gubernamentales.
Unit 42 también identificó tres cargas útiles independientes entregadas por el mismo cargador entre julio de 2025 y abril de 2026: dos nunca reportadas públicamente, Docro Hijacker y ARKTunnel, y una nueva variante de una puerta trasera previamente sin nombre, a la que bautizamos Troyano de acceso remoto Insomnia (RAT).
Estas infecciones representan solo una pequeña muestra de una campaña de despliegue mucho mayor. La compañía ha identificado más de 10.000 muestras distintas de cargador, cada una capaz de ofrecer combinaciones únicas de cargas útiles.


