Один заражённый компьютер превращался в платформу для нескольких киберпреступников одновременно.

Вредоносные программы всё больше приобретают характеристики обычного рекламного товара. Заказчик поставляет свой вредонос, оператор инфраструктуры обещает его установку на максимальное количество устройств, а каждый заражённый компьютер одновременно получает несколько независимых «офферов» от разных преступников. Специалисты Unit 42 выявили крупную инфраструктуру CL-CRI-1171, которая на протяжении как минимум двух лет предоставляла киберпреступникам доступ к чужим компьютерам и сгенерировала свыше 10 тысяч различных образцов одного загрузчика.

Система работает по модели pay-per-install (PPI), в которой клиент платит за доставку своего вредоноса на компьютеры целевой аудитории. Такой способ заработка на установках существует уже много лет, однако CL-CRI-1171 развила эту модель до уровня, близкого к полноценной рекламной сети. Один оператор привлекает целевую аудиторию, проверяет посетителей сайтов и распределяет между заражёнными системами вредоносные программы разных клиентов.

Основным инструментом стал OfferLoader. Название соответствует внутренней терминологии преступников: отдельные вредоносные нагрузки разработчики называют «офферами». При запуске загрузчик подключается к управляющим серверам операторов и получает инструкции о том, какие программы установить на конкретный скомпрометированный компьютер. В апреле 2026 года одна из цепочек одновременно доставляла Insomnia RAT, ARKTunnel и Docro Hijacker, а уже в июне репертуар был заменен на GCleaner и Socks5Systemz.

Привлечение жертв осуществлялось через два основных канала. Первый был основан на отравлении результатов поисковых систем: пользователь искал обычное приложение вроде WinDirStat или драйвер Bluetooth, попадал на специально подготовленный вредоносный сайт и скачивал заражённый установщик. Система анализировала операционную систему, тип браузера, поисковый запрос, источник перехода и публичный IP-адрес, после чего принимала решение, предоставлять ли настоящий вредонос или безопасную приманку. Автоматизированным сканерам безопасности и аналитикам часто доставалась пустая загрузка.

Второй канал был ориентирован главным образом на молодых геймеров. Unit 42 обнаружила 11 YouTube-каналов с сотнями тысяч подписчиков и миллионами просмотров. Авторы размещали действительно полезные советы по увеличению частоты кадров, исправлению ошибок и оптимизации игр, а в описание видео добавляли ссылки на якобы полезные программы и инструменты оптимизации. После уведомления от Unit 42 YouTube удалил эти каналы.

Загружаемые вредоносные программы существенно отличались друг от друга. Insomnia RAT устанавливает окружения Node.js и Python, отключает некоторые функции защиты Windows Defender и сохраняет два независимых агента для удалённого управления. ARKTunnel скрывает WebSocket-троян внутри BMP-изображения с использованием стеганографии. Docro Hijacker вмешивается в защищённые параметры Chrome, устанавливает вредоносное расширение браузера, изменяет поисковую систему и может незаметно добавлять рекламу и перенаправлять пользователей на другие сайты.

Масштаб преступной инфраструктуры стал очевидным при исследовании управляющих серверов. Исследователи выявили свыше 200 постоянно меняющихся доменных имён и более 10 тысяч уникальных образцов OfferLoader. Каждый экземпляр способен доставлять собственный набор программ, поэтому три детально проанализированных семейства вредоносов, вероятно, представляют лишь малую часть полного ассортимента преступного сервиса.

При анализе OfferLoader Unit 42 указывает на главную проблему такой инфраструктуры. Сам загрузчик выглядит чрезмерно примитивным и распространённым, поэтому отдельное заражение легко может восприниматься как незначительный инцидент. Однако за простым загрузчиком могут скрываться действия сразу нескольких независимых преступных группировок, каждая из которых получает собственный канал управления и преследует собственные цели внутри скомпрометированной системы.

Похожую стратегию уже применяли летом 2026 года, когда через объявления Google распространяли загрузчик OXLOADER. Поддельная реклама популярных приложений направляла пользователей на CastleStealer, а сам загрузчик использовал многоуровневую маскировку и проверки для обнаружения виртуальных сред.

Модель PPI далеко не нова. Ещё такие сервисы как PrivateLoader и ruzki продавали пакеты заражений в зависимости от географического региона и доставляли RedLine, Raccoon, Vidar и прочие вредоносы через ресурсы с пиратским программным обеспечением. CL-CRI-1171 демонстрирует, насколько более эффективной становится подобная модель при объединении поискового продвижения, видеоконтента на популярных платформах и автоматической фильтрации посетителей.

Отдельный рынок развивается вокруг загрузчиков, предоставляемых как услуга. Создатели FakeBat торговали доступом к своему инструменту по модели Loader-as-a-Service, позволяя клиентам доставлять Lumma, RedLine, IcedID и прочие вредоносы. OfferLoader развивает эту концепцию дальше, превращая заражённый компьютер в виртуальную платформу, где разные преступные клиенты фактически приобретают место для размещения собственного вредоносного ПО.