Estos canales de YouTube parecían tutoriales para gamers, pero escondían malware que también llegó a empresas y gobiernos

Unit 42 rastreó al grupo CL-CRI-1171 durante dos años: usó videos de optimización gamer y sitios señuelo para distribuir un cargador con miles de muestras.

TL;DR: Unit 42 identificó 11 canales de YouTube de videojuegos usados durante dos años para distribuir el cargador OfferLoader, con más de 10.000 muestras registradas. El mismo grupo, CL-CRI-1171, instaló RAT, herramientas de túnel y secuestradores de navegador en computadores personales y en redes corporativas. Entre los afectados hay infraestructura crítica y entidades gubernamentales.

Durante dos años, un grupo de ciberdelincuentes usó canales de YouTube dedicados a videojuegos para distribuir malware camuflado como trucos de rendimiento. Lo reveló una investigación de Unit 42, de Palo Alto Networks, publicada el 9 de septiembre de 2026. La misma infraestructura usó un cargador identificado como OfferLoader, con más de 10.000 muestras registradas. También alcanzó redes corporativas y gubernamentales a través de un embudo paralelo de posicionamiento fraudulento en buscadores.

La doble puerta de entrada al malware

CL-CRI-1171 combinó canales de YouTube y sitios optimizados para buscadores con un mismo cargador llamado OfferLoader, vendido como servicio de infección a otros criminales.

CL-CRI-1171 no ataca directamente. Ofrece un servicio de infección a otros ciberdelincuentes, un modelo conocido como pago por instalación (PPI). Quien quiera propagar su propio malware paga por acceso a la infraestructura ya construida. Unit 42 rastreó la operación durante al menos dos años sin que llamara la atención. El cargador que la sostiene se comporta como adware genérico hasta que se examina de cerca.

La infraestructura usó dos rutas simultáneas para llegar a las víctimas. Una era una red de canales de YouTube orientados a gamers. La otra, un embudo paralelo de posicionamiento fraudulento en buscadores (SEO poisoning). Ambas comparten el mismo cargador y un patrón de más de 200 dominios rotativos bajo extensiones .xyz, .cfd, .space e .info.

Los videos que servían de señuelo

Unit 42 identificó once canales de YouTube con cientos de miles de suscriptores que ofrecían trucos de rendimiento gamer y enlaces a malware camuflado.

Unit 42 identificó once canales de YouTube vinculados al grupo, con nombres como Velvox, Venrx, Ravex, Adex y Ripex, entre otros. En conjunto sumaban cientos de miles de suscriptores y millones de reproducciones. La compañía notificó a YouTube, que dio de baja los canales de inmediato.

El contenido no era falso en sí mismo. Los videos explicaban cómo mejorar el rendimiento de un juego, corregir cuelgues o ajustar configuraciones: justo lo que un jugador buscaría. El malware llegaba a través de los enlaces en la descripción, que remitían a una “herramienta de optimización” descargable. Antes de llegar al instalador real, esos enlaces pasaban por sitios intermedios tipo blog que reforzaban la apariencia legítima del contenido.

Tres payloads desde un solo instalador

El mismo instalador desplegaba Insomnia RAT, ARKTunnel y Docro Hijacker, tres programas independientes con controladores, objetivos y compradores distintos entre sí.

Entre julio de 2025 y abril de 2026, el cargador entregó tres programas maliciosos independientes, cada uno con su propio comprador y objetivo:

  • Insomnia RAT: un backdoor de doble capa (Node.js y Python) que funciona en Windows y macOS, recopila datos del equipo y se camufla usando un dominio que imita a la firma de ciberseguridad CrowdStrike.
  • ARKTunnel: una herramienta de túnel que oculta su carga dentro de una imagen mediante esteganografía y se instala como servicio de Windows para mantener acceso remoto persistente.
  • Docro Hijacker: un secuestrador de Chrome que reactiva una técnica de 2015, cambia el buscador predeterminado del navegador e inyecta anuncios en los resultados de búsqueda.

Unit 42 identificó una infección posterior, en junio de 2026, desde la misma infraestructura. Esta vez entregó dos programas adicionales, GCleaner y Socks5Systemz, lo que confirma que el catálogo de payloads sigue rotando.

El salto de gamers a redes corporativas

El embudo de SEO llevaba a usuarios profesionales a instaladores troyanizados, generando infecciones en endpoints corporativos, infraestructura crítica y entidades gubernamentales.

El embudo de SEO poisoning no apuntaba a gamers, sino a un público que buscaba software legítimo de uso cotidiano. En los casos documentados: un controlador Bluetooth y WinDirStat, una utilidad de análisis de disco. Las páginas de descarga simulaban un escaneo antivirus antes de entregar el archivo troyanizado.

Ese detalle explica por qué la campaña trascendió a los jugadores. Cuando un computador personal o compartido de trabajo remoto se infecta, el malware entra directamente a la red corporativa conectada. Unit 42 confirmó afectación en endpoints empresariales, infraestructura crítica y entidades gubernamentales, sin especificar países.

¿Cómo protegerte si descargas contenido gamer?

Los enlaces de descarga en la descripción de un video, los sitios intermedios tipo blog y las animaciones de escaneo antivirus son señales de alerta.

No hay forma de distinguir a simple vista un canal legítimo de uno comprometido: los videos de CL-CRI-1171 ofrecían contenido real. Lo que sí funciona es desconfiar del paso siguiente, el de la descarga:

  • Evitar enlaces a “herramientas de optimización” o “packs de rendimiento” en descripciones de video, y usar en su lugar los ajustes nativos del juego o de Windows.
  • Verificar el sitio de destino de cualquier enlace acortado antes de hacer clic, sobre todo si redirige a un blog intermedio.
  • Sospechar de cualquier página que active una animación de “escaneo de virus” antes de ofrecer la descarga: es una táctica de distracción, no una verificación real.
  • Mantener el navegador y el antivirus actualizados, y revisar cada cierto tiempo las extensiones de Chrome instaladas.

¿Cuántas de esas “herramientas de optimización” que aparecen en la descripción de un video gamer realmente vienen de quien hizo el video?

También te puede interesar

spot_imgspot_img
Artículos relacionados
spot_imgspot_img
Andrés Cristancho @MasterCrispi
Andrés Cristancho @MasterCrispihttp://mastercrispi.tech
👋 Hola, soy Andrés Cristancho – Master CrispiSoy periodista y creador de contenido digital especializado en tecnología y videojuegos. Trabajo en Canal Trece, donde produzco y presento contenidos en TV y plataformas digitales, con un enfoque en cultura gamer y cultura digital.Además, dirijo el sitio MasterCrispi.tech, un medio independiente dedicado a noticias, guías y análisis para una comunidad joven en Colombia y Latinoamérica.