Una investigación desarrollada por la Unidad 42 de Palo Alto Networks reveló que el camuflaje más letal dentro del cibercrimen no radica necesariamente en la complejidad de sus herramientas, sino en la capacidad de las amenazas para pasar desapercibidas ante los sistemas de monitoreo empresarial. Al analizar incidentes catalogados inicialmente como infecciones de baja prioridad y sin necesidad de escalamiento, los analistas descubrieron una red masiva de distribución de malware dirigida principalmente a jóvenes fanáticos de los videojuegos y entornos corporativos.

El clúster de amenazas, identificado bajo la nomenclatura CL-CRI-1171, ha operado en silencio durante al menos dos años bajo un modelo de servicio de pago por instalación (Pay-Per-Install o PPI), alquilando su infraestructura a otros actores maliciosos para diseminar código dañino a gran escala.

Canales de YouTube como fachada de infección para gamers

El grupo empleó una red de al menos once canales de YouTube con cientos de miles de suscriptores para captar víctimas. Tras la notificación formal de Palo Alto Networks a la plataforma de Google, los canales involucrados fueron dados de baja de manera inmediata.

La estrategia se basaba en la publicación de contenido genuino de asistencia técnica para jugadores: tutoriales para optimizar la tasa de cuadros por segundo (FPS), soluciones para corregir fallos y cierres imprevistos de títulos (crashes), y configuraciones personalizadas de plataformas de juego. Sin embargo, en las descripciones y enlaces compartidos, los ciberdelincuentes incitaban a la descarga de utilidades y herramientas que en realidad contenían un cargador (loader) malicioso personalizado.

Envenenamiento SEO e infiltración en redes corporativas y gubernamentales

De forma paralela al canal de YouTube, el grupo implementó un embudo basado en envenenamiento de optimización de motores de búsqueda (SEO Poisoning). Mediante este mecanismo lograron posicionar software legítimo previamente troyanizado en los primeros resultados de búsqueda de internet, captando a un perfil de usuario profesional.

Este vector secundario derivó en la infección de terminales (endpoints) dentro de redes corporativas, alcanzando incluso a infraestructuras críticas y entidades gubernamentales.

Nuevas amenazas identificadas: Docro Hijacker, ARKTunnel e Insomnia RAT

Los investigadores comprobaron que el cargador propietario de CL-CRI-1171 distribuyó múltiples tipos de cargas útiles (payloads) entre julio de 2025 y abril de 2026. Entre las piezas clave descubiertas sobresalen:

  • Docro Hijacker: Carga maliciosa nunca antes reportada de forma pública en la industria de seguridad.
  • ARKTunnel: Nueva herramienta no documentada previamente para el establecimiento de túneles y persistencia.
  • Insomnia RAT: Una variante inédita de un troyano de acceso remoto que operaba sin firma reconocida, bautizado oficialmente por Unit 42.

Según el equipo de Palo Alto Networks, los casos analizados constituyen únicamente una fracción de una operación mucho más vasta: se han registrado más de 10.000 muestras distintas del cargador, cada una con capacidad de descargar y ejecutar combinaciones dinámicas de malware en función del objetivo atacado.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí