CL-CRI-1171 : un réseau PPI distribue ARKTunnel, Insomnia RAT et Docro Hijacker via YouTube et SEO
🔍 Contexte Publié le 9 septembre 2026 par Unit 42 (Palo Alto Networks), cet article présente une analyse technique approfondie d’un cluster cybercriminel tracké sous l’identifiant CL-CRI-1171, opérant discrètement depuis au moins deux ans via une infrastructure de type pay-per-install (PPI). 🎯 Mode opératoire Le groupe exploite deux canaux de distribution principaux : 11 chaînes YouTube dédiées au gaming (optimisation FPS, fix de crashes, paramétrage de plateformes), cumulant des centaines de milliers d’abonnés et des millions de vues, avec des liens malveillants en description SEO poisoning ciblant des professionnels cherchant des logiciels légitimes (WinDirStat, drivers Bluetooth, logiciels crackés) Les deux funnels convergent vers une PPI gate commune qui filtre les victimes via un paramètre click_id encodé en Base64 contenant l’OS, le navigateur, le domaine référent, le mot-clé de recherche et l’IP publique de la victime. Ce mécanisme de ciblage empêche les scanners automatisés d’accéder aux payloads. ...