🔍 Contexte

PubliĂ© le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie d’un cluster cybercriminel trackĂ© sous l’identifiant CL-CRI-1171, opĂ©rant discrĂštement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI).

🎯 Mode opĂ©ratoire

Le groupe exploite deux canaux de distribution principaux :

  • 11 chaĂźnes YouTube dĂ©diĂ©es au gaming (optimisation FPS, fix de crashes, paramĂ©trage de plateformes), cumulant des centaines de milliers d’abonnĂ©s et des millions de vues, avec des liens malveillants en description
  • SEO poisoning ciblant des professionnels cherchant des logiciels lĂ©gitimes (WinDirStat, drivers Bluetooth, logiciels crackĂ©s)

Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramĂštre click_id encodĂ© en Base64 contenant l’OS, le navigateur, le domaine rĂ©fĂ©rent, le mot-clĂ© de recherche et l’IP publique de la victime. Ce mĂ©canisme de ciblage empĂȘche les scanners automatisĂ©s d’accĂ©der aux payloads.

đŸ› ïž Infrastructure

  • Plus de 200 domaines rotatifs suivant un pattern de nommage en deux mots composĂ©s (ex: bubbleslip, churchpail, dinosaursjam) sur les TLDs .xyz, .cfd, .space, .info
  • Plus de 10 000 Ă©chantillons uniques du loader OfferLoader identifiĂ©s
  • Utilisation de Blogspot comme intermĂ©diaire de redirection sociale

📩 Loader : OfferLoader

OfferLoader est un installateur Inno Setup trojanisé livré dans une archive ZIP. Il :

  1. Envoie un beacon de tracking Ă  voyagemist[.]space
  2. Reçoit un signal ok ou no pour décider du déploiement
  3. Spawne trois processus enfants (eld0.exe, eld1.exe, eld2.exe) correspondant chacun Ă  un payload distinct
  4. Utilise des paramĂštres d’affiliation (CID=2855, CID=3075) pour le tracking

🩠 Payloads identifiĂ©s (juillet 2025 – avril 2026)

Operation A – Insomnia RAT : Backdoor cross-platform (Windows/macOS) en double agent :

  • Agent Node.js (tĂ©lĂ©chargĂ© depuis stryper[.]info/aa.js)
  • Agent Python complĂ©mentaire
  • DĂ©sactive Windows Defender, ajoute C:\ en exclusion, installe Node.js masquĂ© (SystemComponent=1)
  • User-agent C2 : insomnia/2023.4.0 Windows

Operation B – ARKTunnel : RAT WebSocket inĂ©dit :

  • Se dĂ©compresse depuis une image bitmap via stĂ©ganographie
  • 50 Ă©chantillons identifiĂ©s sur plus d’un an de dĂ©veloppement
  • Quatre rotations d’identitĂ©s corporatives fictives

Operation C – Docro Hijacker : Backdoor Chrome :

  • RĂ©utilise une technique de browser hijacking datant de 2015
  • RĂ©ingĂ©niĂ©risĂ©e pour contourner les protections d’intĂ©gritĂ© modernes
  • PremiĂšre observation de ce variant moderne dans la nature

Une infection ultĂ©rieure (juin 2026) a livrĂ© GCleaner et Socks5Systemz via la mĂȘme infrastructure.

🏱 Secteurs impactĂ©s

Les victimes incluent des particuliers (jeunes gamers), des entreprises, des infrastructures critiques et des entités gouvernementales.

📄 Nature de l’article

Article de recherche technique et de threat intelligence publiĂ© par Unit 42, visant Ă  documenter et exposer l’infrastructure, les TTPs et les malwares d’un cluster cybercriminel PPI jusqu’alors non trackĂ© publiquement.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • CL-CRI-1171 (cybercriminal) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1608.006 — Stage Capabilities: SEO Poisoning (Resource Development)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1112 — Modify Registry (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1176 — Browser Extensions (Persistence)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)

IOC

  • Domaines : bubbleslip.xyz — VT · URLhaus · ThreatFox
  • Domaines : churchpail.xyz — VT · URLhaus · ThreatFox
  • Domaines : dinosaursjam.xyz — VT · URLhaus · ThreatFox
  • Domaines : noiseship.cfd — VT · URLhaus · ThreatFox
  • Domaines : voyagemist.space — VT · URLhaus · ThreatFox
  • Domaines : stryper.info — VT · URLhaus · ThreatFox
  • Domaines : atthelake.info — VT · URLhaus · ThreatFox
  • URLs : http://stryper.info/aa.js — URLhaus
  • Fichiers : Bluetooth Driver for Windows 10.exe
  • Fichiers : windirstat.exe
  • Fichiers : windirstat.tmp
  • Fichiers : eld0.exe
  • Fichiers : eld1.exe
  • Fichiers : eld2.exe
  • Fichiers : a.dll
  • Fichiers : t.ps1

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • OfferLoader (loader)
  • Insomnia RAT (rat)
  • ARKTunnel (rat)
  • Docro Hijacker (backdoor)
  • GCleaner (other)
  • Socks5Systemz (botnet)

🟱 Indice de vĂ©rification factuelle : 87/100 (haute)

  • ✅ unit42.paloaltonetworks.com — source reconnue (liste interne) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 16 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/4 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 17 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : CL-CRI-1171 (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • bubbleslip.xyz (domain) → VT (21/89 dĂ©tections)
  • churchpail.xyz (domain) → VT (20/89 dĂ©tections) + ThreatFox (Unknown Loader)

🔗 Source originale : https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/