Вредоносное ПО начали продавать как рекламу. Unit 42 нашла сеть из 10000 загрузчиков

leer en español

4321
Вредоносное ПО начали продавать как рекламу. Unit 42 нашла сеть из 10000 загрузчиков

Один заражённый компьютер превращался в площадку сразу для нескольких киберпреступников.

image

Вредоносные программы всё больше похожи на обычный рекламный товар. Клиент приносит свой вредонос, оператор обещает установки, а заражённый компьютер получает сразу несколько независимых «офферов». Специалисты Unit 42 раскрыли крупную инфраструктуру CL-CRI-1171, которая минимум два года продавала киберпреступникам доступ к чужим устройствам и успела породить более 10 тысяч образцов одного загрузчика.

Схема работает по модели pay-per-install (PPI), где заказчик платит за доставку своего вредоноса на компьютеры жертв. Подобный заработок на установках существует много лет, но CL-CRI-1171 довела модель почти до уровня рекламной сети. Один оператор привлекает аудиторию, проверяет посетителей и распределяет между заражёнными системами программы разных покупателей.

Главным инструментом стал OfferLoader. Название отражает внутреннюю терминологию самого вредоноса: отдельные полезные нагрузки разработчики называют «офферами». После запуска загрузчик связывается с инфраструктурой операторов и получает решение, какие программы установить конкретной жертве. В апреле 2026 года одна цепочка одновременно доставляла Insomnia RAT, ARKTunnel и Docro Hijacker, а уже в июне набор сменился на GCleaner и Socks5Systemz.

Жертв привлекали сразу через два канала. Первый строился на отравлении поисковой выдачи: пользователь искал обычную программу вроде WinDirStat или драйвера Bluetooth, попадал на продвинутый вредоносный сайт и скачивал троянизированный установщик. Система учитывала ОС, браузер, поисковый запрос, адрес перехода и публичный IP, после чего решала, выдавать настоящий вредонос или безопасную приманку. Автоматическим сканерам и аналитикам часто доставалась пустышка.

Второй канал был рассчитан прежде всего на молодых геймеров. Unit 42 обнаружила 11 YouTube-каналов с сотнями тысяч подписчиков и миллионами просмотров. Авторы публиковали вполне рабочие советы по повышению FPS, устранению вылетов и настройке игр, а в описания добавляли ссылки на якобы полезные инструменты и наборы оптимизации. После уведомления со стороны Unit 42 YouTube удалил связанные каналы.

Дальнейшие вредоносы сильно различались. Insomnia RAT устанавливает среды Node.js и Python, отключает часть защиты Windows Defender и сохраняет сразу два независимых агента для удалённого доступа. ARKTunnel прячет WebSocket-троян внутри BMP-изображения с помощью стеганографии. Docro Hijacker вмешивается в защищённые настройки Chrome, устанавливает вредоносное расширение, меняет поисковую систему и способен незаметно подмешивать рекламу и перенаправлять переходы.

Масштаб инфраструктуры проявился при анализе управляющих серверов. Специалисты нашли более 200 меняющихся доменных имён, а также свыше 10 тысяч уникальных образцов OfferLoader. Каждый экземпляр способен доставлять собственную комбинацию программ, поэтому три подробно разобранных семейства, вероятно, отражают лишь небольшую часть реального ассортимента преступного сервиса.

В разборе OfferLoader Unit 42 подчёркивает главную проблему такой инфраструктуры. Сам загрузчик выглядит слишком примитивным и массовым, поэтому отдельное заражение легко принять за малозначимый инцидент. За обычным загрузчиком при этом может скрываться доступ сразу нескольких независимых преступных групп, каждая из которых получает собственный канал управления и собственную цель внутри системы.

Похожий подход уже встречался летом 2026 года, когда через Google Ads распространяли загрузчик OXLOADER. Поддельная реклама популярных программ приводила пользователей к CastleStealer, а сам загрузчик усложнял анализ несколькими слоями маскировки и проверками виртуальной среды.

Модель PPI тоже далеко не нова. Ещё сервисы PrivateLoader и ruzki продавали пакеты заражений по географическому принципу и доставляли RedLine, Raccoon, Vidar и другие вредоносы через сайты с пиратскими программами. CL-CRI-1171 показывает, насколько сильнее подобная модель становится при объединении поискового продвижения, видеоконтента и автоматической фильтрации посетителей.

Отдельный рынок сформировался и вокруг загрузчиков как услуги. Разработчики FakeBat продавали доступ к своему инструменту по модели Loader-as-a-Service, позволяя клиентам доставлять Lumma, RedLine, IcedID и другие программы. OfferLoader развивает ту же идею дальше, превращая заражённый компьютер в площадку, где разные преступные клиенты фактически покупают место для собственного вредоносного ПО.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ