Pay-per-install szolgáltatás
A Unit 42 kutatása egy legalább két éve működő, CL-CRI-1171 néven követett kiberbűnözői hálózatot tárt fel. A csoport pay-per-install (PPI) szolgáltatást működtet, fertőzött számítógépekhez biztosít hozzáférést más bűnözőknek, akik saját kártevőiket telepíthetik rájuk. A kutatók több mint 10 000 különböző OfferLoader-mintát azonosítottak, ami a terjesztési rendszer jelentős méretére utal.
A fertőzések két fő csatornán érkeztek. Legalább 11, összesen több százezer követővel rendelkező YouTube-csatorna játékgyorsítókat, hibajavításokat és egyéb segédprogramokat kínált rosszindulatú letöltési linkekkel. Emellett SEO poisoninggal hamis szoftverletöltő oldalakat juttattak előre a keresőkben, például WinDirStat vagy Bluetooth-driver kereséseknél. A kapurendszer az operációs rendszer, böngésző, keresőkifejezés és IP-cím alapján döntötte el, hogy valódi kártevőt vagy ártalmatlan oldalt mutasson, ami jelentősen nehezítette az automatikus elemzést.
Az OfferLoader egyszerre több, egymástól független kártevőt is telepíthetett. A Unit 42 három fontos családot elemzett, az Insomnia RAT Windows és macOS rendszereken biztosít távoli hozzáférést, az ARKTunnel WebSocket-alapú alagutat hoz létre és képbe rejtett kódot használ, a Docro Hijacker pedig Chrome-ot manipuláló back door. Későbbi fertőzéseknél GCleaner és Socks5Systemz is megjelent.
A kampány nemcsak otthoni játékosokat ért el. A SEO-alapú terjesztés vállalati végpontokra, kritikus infrastruktúrához tartozó és kormányzati rendszerekbe is eljutott. Emiatt egy látszólag egyszerű adware- vagy loader-fertőzést sem célszerű automatikusan alacsony kockázatúnak tekinteni, ugyanaz a PPI-infrastruktúra több, eltérő célú kártevőt juttathat ugyanarra a gépre.