Canales falsos de YouTube llevaron malware desde videojuegos a empresas

El esquema combinó canales de YouTube dirigidos a jugadores con un embudo de SEO que llevó software malicioso a endpoints corporativos, incluidas infraestructuras críticas.

 


Más de 10.000 muestras de un cargador de malware fueron identificadas en una campaña que utilizó canales falsos de YouTube sobre videojuegos para distribuir distintas cargas maliciosas.



Más de 10.000 muestras de un cargador de malware fueron identificadas en una campaña que utilizó canales falsos de YouTube sobre videojuegos para distribuir distintas cargas maliciosas.

La operación, rastreada como CL-CRI-1171 por la Unidad 42 de Palo Alto Networks, involucró al menos 11 canales de YouTube que acumularon cientos de miles de seguidores y millones de visualizaciones. Los investigadores determinaron que el grupo ofrecía un servicio de infección para otros actores maliciosos mediante un modelo de pago por instalación.

El grupo operó durante al menos dos años y utilizó contenido dirigido principalmente a jugadores para promover descargas que podían instalar malware. En paralelo, desarrolló un embudo de envenenamiento SEO orientado a un público más profesional, con software trojanizado que terminó desplegando malware en endpoints corporativos, incluidas infraestructuras críticas y entidades gubernamentales.

La campaña fue identificada a partir de infecciones empresariales que inicialmente parecían de baja prioridad. Al profundizar en ellas, los investigadores encontraron una operación de mayor escala que utilizaba un mismo cargador personalizado para distribuir distintas cargas útiles.

Los canales de videojuegos distribuyeron software malicioso.

Los canales identificados publicaban contenido sobre videojuegos, incluidos consejos para mejorar la tasa de fotogramas, corregir fallos y ajustar configuraciones. Aunque los videos ofrecían contenido real para los jugadores, también incorporaban enlaces de descarga que servían como mecanismo de distribución de software malicioso.

La compañía notificó a YouTube sobre los 11 canales identificados y la plataforma procedió a cancelarlos.

Entre julio de 2025 y abril de 2026, Unit 42 identificó tres cargas útiles independientes entregadas mediante el mismo cargador: Docro Hijacker, ARKTunnel y una nueva variante de una puerta trasera previamente sin nombre, denominada por los investigadores Troyano de acceso remoto Insomnia (RAT). Las dos primeras no habían sido reportadas públicamente.

Más de 10.000 muestras del cargador fueron identificadas.

En la práctica, las infecciones observadas representan solo una parte de una campaña de despliegue más amplia. Las más de 10.000 muestras distintas del cargador podían entregar combinaciones únicas de cargas útiles.

El uso de canales de videojuegos y de un embudo paralelo de SEO permitió al grupo alcanzar tanto a jugadores como a usuarios de entornos profesionales, manteniendo el mismo mecanismo de distribución de malware.


Compartir:
Los más leídos

Logo del podcast Entrevistas Exclusivas




RT

Información especializada de Tecnología, Innovación, Ciencia e Investigación global.