đ Contexte
PubliĂ© le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie d’un cluster cybercriminel trackĂ© sous l’identifiant CL-CRI-1171, opĂ©rant discrĂštement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI).
đŻ Mode opĂ©ratoire
Le groupe exploite deux canaux de distribution principaux :
- 11 chaĂźnes YouTube dĂ©diĂ©es au gaming (optimisation FPS, fix de crashes, paramĂ©trage de plateformes), cumulant des centaines de milliers d’abonnĂ©s et des millions de vues, avec des liens malveillants en description
- SEO poisoning ciblant des professionnels cherchant des logiciels légitimes (WinDirStat, drivers Bluetooth, logiciels crackés)
Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramĂštre click_id encodĂ© en Base64 contenant l’OS, le navigateur, le domaine rĂ©fĂ©rent, le mot-clĂ© de recherche et l’IP publique de la victime. Ce mĂ©canisme de ciblage empĂȘche les scanners automatisĂ©s d’accĂ©der aux payloads.
đ ïž Infrastructure
- Plus de 200 domaines rotatifs suivant un pattern de nommage en deux mots composés (ex:
bubbleslip,churchpail,dinosaursjam) sur les TLDs.xyz,.cfd,.space,.info - Plus de 10 000 échantillons uniques du loader OfferLoader identifiés
- Utilisation de Blogspot comme intermédiaire de redirection sociale
đŠ Loader : OfferLoader
OfferLoader est un installateur Inno Setup trojanisé livré dans une archive ZIP. Il :
- Envoie un beacon de tracking Ă
voyagemist[.]space - Reçoit un signal
okounopour décider du déploiement - Spawne trois processus enfants (
eld0.exe,eld1.exe,eld2.exe) correspondant chacun Ă un payload distinct - Utilise des paramĂštres d’affiliation (
CID=2855,CID=3075) pour le tracking
đŠ Payloads identifiĂ©s (juillet 2025 â avril 2026)
Operation A â Insomnia RAT : Backdoor cross-platform (Windows/macOS) en double agent :
- Agent Node.js (téléchargé depuis
stryper[.]info/aa.js) - Agent Python complémentaire
- Désactive Windows Defender, ajoute
C:\en exclusion, installe Node.js masqué (SystemComponent=1) - User-agent C2 :
insomnia/2023.4.0 Windows
Operation B â ARKTunnel : RAT WebSocket inĂ©dit :
- Se décompresse depuis une image bitmap via stéganographie
- 50 Ă©chantillons identifiĂ©s sur plus d’un an de dĂ©veloppement
- Quatre rotations d’identitĂ©s corporatives fictives
Operation C â Docro Hijacker : Backdoor Chrome :
- Réutilise une technique de browser hijacking datant de 2015
- RĂ©ingĂ©niĂ©risĂ©e pour contourner les protections d’intĂ©gritĂ© modernes
- PremiĂšre observation de ce variant moderne dans la nature
Une infection ultĂ©rieure (juin 2026) a livrĂ© GCleaner et Socks5Systemz via la mĂȘme infrastructure.
đą Secteurs impactĂ©s
Les victimes incluent des particuliers (jeunes gamers), des entreprises, des infrastructures critiques et des entités gouvernementales.
đ Nature de l’article
Article de recherche technique et de threat intelligence publiĂ© par Unit 42, visant Ă documenter et exposer l’infrastructure, les TTPs et les malwares d’un cluster cybercriminel PPI jusqu’alors non trackĂ© publiquement.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- CL-CRI-1171 (cybercriminal) â
TTP
- T1566 â Phishing (Initial Access)
- T1608.006 â Stage Capabilities: SEO Poisoning (Resource Development)
- T1204.002 â User Execution: Malicious File (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1059.006 â Command and Scripting Interpreter: Python (Execution)
- T1059.007 â Command and Scripting Interpreter: JavaScript (Execution)
- T1027.003 â Obfuscated Files or Information: Steganography (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1112 â Modify Registry (Defense Evasion)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1102 â Web Service (Command and Control)
- T1176 â Browser Extensions (Persistence)
- T1547 â Boot or Logon Autostart Execution (Persistence)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1608.004 â Stage Capabilities: Drive-by Target (Resource Development)
IOC
- Domaines :
bubbleslip.xyzâ VT · URLhaus · ThreatFox - Domaines :
churchpail.xyzâ VT · URLhaus · ThreatFox - Domaines :
dinosaursjam.xyzâ VT · URLhaus · ThreatFox - Domaines :
noiseship.cfdâ VT · URLhaus · ThreatFox - Domaines :
voyagemist.spaceâ VT · URLhaus · ThreatFox - Domaines :
stryper.infoâ VT · URLhaus · ThreatFox - Domaines :
atthelake.infoâ VT · URLhaus · ThreatFox - URLs :
http://stryper.info/aa.jsâ URLhaus - Fichiers :
Bluetooth Driver for Windows 10.exe - Fichiers :
windirstat.exe - Fichiers :
windirstat.tmp - Fichiers :
eld0.exe - Fichiers :
eld1.exe - Fichiers :
eld2.exe - Fichiers :
a.dll - Fichiers :
t.ps1
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- OfferLoader (loader)
- Insomnia RAT (rat)
- ARKTunnel (rat)
- Docro Hijacker (backdoor)
- GCleaner (other)
- Socks5Systemz (botnet)
đą Indice de vĂ©rification factuelle : 87/100 (haute)
- â unit42.paloaltonetworks.com â source reconnue (liste interne) (20pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- â 16 IOCs (IPs/domaines/CVEs) (10pts)
- â 2/4 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (12pts)
- â 17 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : CL-CRI-1171 (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
bubbleslip.xyz(domain) â VT (21/89 dĂ©tections)churchpail.xyz(domain) â VT (20/89 dĂ©tections) + ThreatFox (Unknown Loader)
đ Source originale : https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/