Una red de malware utilizó YouTube y búsquedas de Google para infectar a usuarios con software aparentemente legítimo

Una campaña de malware utilizó YouTube, buscadores y software falso

Por: Julio César

Unit 42 descubrió más de 10,000 muestras de un cargador de malware usado para infectar equipos mediante búsquedas y contenidos para gamers.


Una campaña de ciberdelincuencia que llevaba al menos dos años operando aprovechó videos de YouTube, resultados manipulados en buscadores y programas aparentemente legítimos para distribuir distintas familias de malware. La investigación de Unit 42, la unidad de inteligencia de amenazas de Palo Alto Networks, identificó más de 10,000 muestras de un cargador malicioso capaz de instalar diferentes tipos de software malicioso en un mismo equipo.

El grupo, identificado como CL-CRI-1171, no se distingue por emplear herramientas especialmente sofisticadas. Su principal ventaja está en una infraestructura diseñada para pasar inadvertida: el mismo cargador puede utilizarse para distribuir diferentes amenazas y cuenta con mecanismos que permiten decidir qué usuarios reciben el malware y cuáles son enviados a páginas falsas o legítimas.

La investigación resulta relevante porque muestra cómo una búsqueda cotidiana de software, un tutorial para mejorar el rendimiento de un videojuego o la descarga de una herramienta conocida pueden convertirse en el punto de entrada de una infección.

Un mercado clandestino que vende instalaciones de malware

Unit 42 describe la operación como una red de pago por instalación (PPI, por sus siglas en inglés). En este modelo, un operador proporciona la infraestructura necesaria para instalar malware en los equipos de las víctimas y distintos grupos pueden pagar por utilizarla para distribuir sus propios programas maliciosos.

Esto significa que una misma infección puede terminar instalando amenazas pertenecientes a diferentes actores. El cargador funciona como intermediario: recibe el malware que debe desplegar y lo ejecuta en el equipo comprometido.

También lee: Millones de amenazas digitales ponen a prueba la seguridad de los negocios mexicanos

Desde la perspectiva de los investigadores, esta característica también ayuda a explicar por qué algunas infecciones pueden parecer poco importantes en un primer análisis. El programa que inicia el ataque puede comportarse como un instalador genérico y no revelar inmediatamente qué otras amenazas serán descargadas después.

Unit 42 vinculó esta infraestructura con más de 10,000 muestras distintas de OfferLoader, el nombre que los investigadores dieron al cargador utilizado en las intrusiones analizadas.

Los videojuegos fueron uno de los principales ganchos

Una de las rutas utilizadas por CL-CRI-1171 estuvo dirigida especialmente a usuarios interesados en videojuegos.

Los investigadores localizaron al menos 11 canales de YouTube relacionados con la campaña, que en conjunto acumulaban cientos de miles de suscriptores y millones de reproducciones. Los videos ofrecían contenidos aparentemente útiles para jugadores, como recomendaciones para aumentar los FPS, solucionar fallos de videojuegos o modificar configuraciones para mejorar el rendimiento en computadoras de menor capacidad.

El problema aparecía en los enlaces incluidos en las descripciones. Estos conducían a páginas intermediarias que indicaban al usuario cómo descargar supuestas herramientas de optimización, paquetes para mejorar el rendimiento u otros archivos relacionados con videojuegos.

Los investigadores notificaron a YouTube sobre los canales identificados y la plataforma los dio de baja.

La estrategia es particularmente efectiva porque el contenido no necesariamente parecía falso. Los videos podían ofrecer información real sobre videojuegos, mientras que los enlaces de descarga funcionaban como el mecanismo para llevar al usuario hasta la infraestructura maliciosa.

El otro camino: buscar software en internet

La campaña también empleó SEO poisoning, una técnica mediante la cual los delincuentes intentan colocar sitios maliciosos entre los resultados que aparecen cuando una persona busca determinado software.

En los casos investigados, los usuarios buscaban herramientas legítimas y terminaban en páginas que simulaban ofrecer el programa solicitado. Entre los ejemplos analizados se encuentran instaladores manipulados de WinDirStat y un controlador Bluetooth para Windows.

Las páginas podían incluso mostrar elementos destinados a generar confianza, como animaciones que simulaban un análisis antivirus o botones de descarga similares a los de un sitio legítimo. Detrás de esa apariencia se encontraba el instalador modificado.

El riesgo no se limita a quienes buscan videojuegos. Unit 42 señala que esta vía también alcanzó equipos corporativos, incluidos sistemas relacionados con infraestructura crítica y entidades gubernamentales.

El sistema identificaba a las posibles víctimas

Una de las características más llamativas de la campaña fue su mecanismo para evitar que investigadores y sistemas automatizados descubrieran fácilmente el malware.

Las URL utilizadas por la infraestructura contenían identificadores capaces de incorporar información sobre el sistema operativo, el navegador, el sitio desde el que llegaba el usuario, las palabras utilizadas en la búsqueda y su dirección IP pública.

Con esos datos, la infraestructura podía determinar si el visitante era un objetivo considerado válido. Si cumplía determinadas condiciones, recibía el archivo malicioso. En otros casos, el sistema mostraba una página aparentemente legítima o incluso enlaces rotos.

Este procedimiento ayuda a explicar por qué una campaña de gran escala puede dejar relativamente pocas evidencias visibles en los servicios de análisis automatizado. Un investigador o un sistema de seguridad que acceda directamente a una URL puede recibir un contenido diferente al que obtiene una persona que llega a ella mediante una búsqueda concreta.

Un mismo cargador podía distribuir amenazas diferentes

La investigación identificó tres familias de malware entregadas mediante OfferLoader durante las operaciones analizadas entre 2025 y 2026: Insomnia RAT, ARKTunnel y Docro Hijacker.

Insomnia RAT funciona como una puerta trasera capaz de proporcionar acceso remoto al equipo. La variante analizada utiliza componentes basados en Node.js y Python y está diseñada para funcionar en Windows y macOS.

ARKTunnel es un RAT basado en túneles WebSocket. Los investigadores encontraron muestras que ocultaban parte de su contenido dentro de una imagen mediante esteganografía, una técnica que permite esconder información dentro de otro archivo.

También lee: México necesita hackers… pero de los buenos

Docro Hijacker, por su parte, es una amenaza dirigida al navegador Chrome. Unit 42 encontró una variante moderna de una técnica de secuestro del navegador documentada originalmente años atrás, adaptada para superar mecanismos actuales de integridad.

La investigación identificó posteriormente infecciones que utilizaban el mismo cargador para distribuir otras amenazas, entre ellas GCleaner y Socks5Systemz, lo que refuerza la hipótesis de que OfferLoader funciona como una plataforma de distribución y no como un mecanismo asociado exclusivamente a una familia de malware.

La infección comienza con una descarga aparentemente normal

En uno de los escenarios estudiados, el usuario descargó un archivo que parecía ser un instalador de WinDirStat. En lugar del programa legítimo, el archivo contenía el cargador manipulado.

OfferLoader utiliza paquetes de instalación basados en Inno Setup, una herramienta legítima empleada para crear instaladores de software. Una vez ejecutado, el cargador realiza comprobaciones antes de continuar con las siguientes etapas de la infección.

Si la infraestructura determina que el equipo debe recibir el ataque, el proceso puede desplegar diferentes componentes. Cada uno de ellos puede comunicarse posteriormente con su propia infraestructura de comando y control.

Esta separación dificulta atribuir toda la actividad a un único malware. El cargador inicial puede desaparecer o dejar pocos indicios mientras las amenazas que instala continúan funcionando de forma independiente.

El problema para usuarios y empresas

La investigación deja una conclusión que va más allá de las familias de malware identificadas: la apariencia de normalidad puede convertirse en una de las principales herramientas de una campaña de ciberdelincuencia.

El usuario no necesariamente recibe un archivo con un nombre evidentemente sospechoso. Puede estar buscando un programa conocido, seguir un tutorial para mejorar el rendimiento de un videojuego o descargar una herramienta que parece legítima.

A nivel corporativo, el riesgo es mayor porque una infección inicialmente considerada de baja prioridad puede convertirse en la puerta de entrada para otras amenazas. Unit 42 advierte que tratar los cargadores de malware como incidentes rutinarios puede hacer que se pase por alto la actividad posterior que llevan al equipo comprometido.

El caso de CL-CRI-1171 muestra la evolución del modelo de distribución del malware. En lugar de que cada grupo criminal tenga que construir desde cero sus propios canales de propagación, una infraestructura PPI puede proporcionar acceso a audiencias concretas y servir para distribuir distintas amenazas.

Por eso, el principal desafío no está únicamente en detectar un archivo malicioso. También consiste en identificar cómo llegó al equipo, qué infraestructura lo entregó y qué otras amenazas podrían estar asociadas con esa misma cadena de infección.

Editor-in-Chief: Julio César. Periodista con más de 15 años de experiencia en la investigación y desarrollo de contenidos especializados para medios impresos y digitales en México y Latinoamérica. 

IG: @imjucesar // LinkedIn: @imjucesar

Fuente: 

Unit 42, Palo Alto Networks. “Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure”.

También lee: 


¿Te pareció interesante?

Hazlo llegar a alguien más


¿Tienes una marca, proyecto o servicio que merece estar en esta conversación?

En Gaceta Imperio trabajamos con marcas, instituciones, organismos, colectivos y personas que quieren algo más que publicidad: historias con contexto, mensajes claros y contenidos relevantes.

📩 Escríbenos a ventas.gacetaimperio@gmail.com y te contamos cómo aparecer aquí.


Síguenos
Facebook | YouTube | X | Instagram

Comentarios