Вредоносные программы всё больше похожи на обычный рекламный товар. Клиент приносит свой вредонос, оператор обещает установки, а заражённый компьютер получает сразу несколько независимых «офферов». Специалисты Unit 42 раскрыли крупную инфраструктуру CL-CRI-1171, которая минимум два года продавала киберпреступникам доступ к чужим устройствам и успела породить более 10 тысяч образцов одного загрузчика.
Схема работает по модели pay-per-install (PPI), где заказчик платит за доставку своего вредоноса на компьютеры жертв. Подобный заработок на установках существует много лет, но CL-CRI-1171 довела модель почти до уровня рекламной сети. Один оператор привлекает аудиторию, проверяет посетителей и распределяет между заражёнными системами программы разных покупателей.
Главным инструментом стал OfferLoader. Название отражает внутреннюю терминологию самого вредоноса: отдельные полезные нагрузки разработчики называют «офферами». После запуска загрузчик связывается с инфраструктурой операторов и получает решение, какие программы установить конкретной жертве. В апреле 2026 года одна цепочка одновременно доставляла Insomnia RAT, ARKTunnel и Docro Hijacker, а уже в июне набор сменился на GCleaner и Socks5Systemz.
Жертв привлекали сразу через два канала. Первый строился на отравлении поисковой выдачи: пользователь искал обычную программу вроде WinDirStat или драйвера Bluetooth, попадал на продвинутый вредоносный сайт и скачивал троянизированный установщик. Система учитывала ОС, браузер, поисковый запрос, адрес перехода и публичный IP, после чего решала, выдавать настоящий вредонос или безопасную приманку. Автоматическим сканерам и аналитикам часто доставалась пустышка.
Второй канал был рассчитан прежде всего на молодых геймеров. Unit 42 обнаружила 11 YouTube-каналов с сотнями тысяч подписчиков и миллионами просмотров. Авторы публиковали вполне рабочие советы по повышению FPS, устранению вылетов и настройке игр, а в описания добавляли ссылки на якобы полезные инструменты и наборы оптимизации. После уведомления со стороны Unit 42 YouTube удалил связанные каналы.
Дальнейшие вредоносы сильно различались. Insomnia RAT устанавливает среды Node.js и Python, отключает часть защиты Windows Defender и сохраняет сразу два независимых агента для удалённого доступа. ARKTunnel прячет WebSocket-троян внутри BMP-изображения с помощью стеганографии. Docro Hijacker вмешивается в защищённые настройки Chrome, устанавливает вредоносное расширение, меняет поисковую систему и способен незаметно подмешивать рекламу и перенаправлять переходы.
Масштаб инфраструктуры проявился при анализе управляющих серверов. Специалисты нашли более 200 меняющихся доменных имён, а также свыше 10 тысяч уникальных образцов OfferLoader. Каждый экземпляр способен доставлять собственную комбинацию программ, поэтому три подробно разобранных семейства, вероятно, отражают лишь небольшую часть реального ассортимента преступного сервиса.
В разборе OfferLoader Unit 42 подчёркивает главную проблему такой инфраструктуры. Сам загрузчик выглядит слишком примитивным и массовым, поэтому отдельное заражение легко принять за малозначимый инцидент. За обычным загрузчиком при этом может скрываться доступ сразу нескольких независимых преступных групп, каждая из которых получает собственный канал управления и собственную цель внутри системы.
Похожий подход уже встречался летом 2026 года, когда через Google Ads распространяли загрузчик OXLOADER. Поддельная реклама популярных программ приводила пользователей к CastleStealer, а сам загрузчик усложнял анализ несколькими слоями маскировки и проверками виртуальной среды.
Модель PPI тоже далеко не нова. Ещё сервисы PrivateLoader и ruzki продавали пакеты заражений по географическому принципу и доставляли RedLine, Raccoon, Vidar и другие вредоносы через сайты с пиратскими программами. CL-CRI-1171 показывает, насколько сильнее подобная модель становится при объединении поискового продвижения, видеоконтента и автоматической фильтрации посетителей.
Отдельный рынок сформировался и вокруг загрузчиков как услуги. Разработчики FakeBat продавали доступ к своему инструменту по модели Loader-as-a-Service, позволяя клиентам доставлять Lumma, RedLine, IcedID и другие программы. OfferLoader развивает ту же идею дальше, превращая заражённый компьютер в площадку, где разные преступные клиенты фактически покупают место для собственного вредоносного ПО.
