ARK. 1 · 1 min czytaniaŚwiat ·

CL-CRI-1171 od dwóch lat rozsyła szkodniki przez YouTube i zatrute wyniki wyszukiwania

Unit 42 opisał grupę CL-CRI-1171, która sprzedaje innym przestępcom dystrybucję szkodników. Jej loader OfferLoader trafiał przez wyniki wyszukiwania na komputery firmowe, także w instytucjach rządowych.

Karta wpisu: CL-CRI-1171 od dwóch lat rozsyła szkodniki przez YouTube i zatrute wyniki wyszukiwania

Zespół Unit 42 z Palo Alto Networks opisał grupę CL-CRI-1171. Od co najmniej dwóch lat prowadzi ona rynek pay-per-install, czyli sprzedaje innym przestępcom rozsyłanie ich szkodników. Korzysta przy tym z dwóch kanałów. Pierwszy to kanały YouTube z prawdziwymi materiałami o grach. Ich prowadzący rozmawiali z widzami i podsuwali im linki do pobrania zainfekowanych narzędzi. Drugi to zatrute wyniki wyszukiwania, skierowane do odbiorców zawodowych.

Oba kanały prowadzą do loadera OfferLoader. Między lipcem 2025 a kwietniem 2026 dostarczył on trzy ładunki. Docro Hijacker to furtka w przeglądarce Chrome, która omija zabezpieczenia integralności. ARKTunnel to trojan zdalnego dostępu tunelujący ruch przez WebSocket. Insomnia RAT atakuje komputery z systemami Windows i macOS. Po kwietniu 2026 ta sama infrastruktura rozsyła GCleaner i Socks5Systemz.

Według Unit 42 ścieżka przez wyszukiwarkę podsuwała oprogramowanie z wszczepionym trojanem. Kończyła się infekcją komputerów firmowych, także w infrastrukturze krytycznej i instytucjach rządowych.

TAB. 2

Źródła

1
The Hacker News — ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New Storiesthehackernews.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com