Onze canais ligados ao grupo CL-CRI-1171 somavam centenas de milhares de inscritos e foram removidos pela plataforma. Esquema vendia infecções para outros criminosos e também atingiu empresas e órgãos de governo

Magnific. Imagem: Unit 42 / Divulgação
Onze canais do YouTube que publicavam dicas para melhorar o desempenho de jogos no PC eram usados para distribuir malware, segundo pesquisa da Unit 42, divisão de inteligência contra ameaças da Palo Alto Networks, publicada em 9 de setembro. Os vídeos ensinavam a aumentar a taxa de quadros (FPS), corrigir travamentos e ajustar configurações de plataformas de games. Os links na descrição, porém, levavam o espectador a baixar programas infectados.
A campanha é atribuída ao grupo identificado como CL-CRI-1171, que atua há pelo menos dois anos e tinha como alvo principal jogadores jovens.
Somados, os canais tinham centenas de milhares de inscritos e milhões de visualizações. A Unit 42 notificou o YouTube, que encerrou os perfis. Os pesquisadores também encontraram mais de 10 mil amostras distintas do programa usado para iniciar as infecções, que recebeu o nome de OfferLoader.
Os canais identificados
De acordo com o relatório, os canais ligados ao grupo eram Velvox, Venrx, Ravex, Adex, Ripex, HASNZ TWEAKS, Ontrendytt, Trend Rise, Reknotic Lab, NowFixTutorials e f4fix. A Unit 42 esclarece que existe uma empresa real chamada Velvox e que os criminosos usaram o nome por coincidência, sem se passar pela companhia nem usar seus recursos.
Um dos títulos de vídeo recuperados pelos pesquisadores prometia um guia de configurações gráficas mínimas em Counter-Strike 2 para ganhar FPS em computadores mais fracos. Segundo a Unit 42, os vídeos traziam conteúdo real e funcional para o público gamer. Ao mesmo tempo, induziam o espectador a baixar uma suposta ferramenta ou um pacote de otimização.
Como o golpe funcionava
O link da descrição não levava direto ao arquivo. Antes, o usuário passava por páginas intermediárias hospedadas no Blogspot, com instruções que o conduziam até o download. O programa chegava compactado em ZIP, acompanhado de orientações para baixar uma ferramenta de extração. Nas amostras analisadas, o pacote vinha junto de uma versão legítima do WinRAR.
O esquema contava com um filtro para escolher quem seria infectado. Antes de liberar o arquivo, o sistema registrava o sistema operacional e o navegador da vítima, o site de origem, o termo pesquisado e o endereço IP. Só quem parecia um alvo real recebia o malware. Ferramentas automáticas de análise e pesquisadores de segurança caíam em uma cópia falsa da página de download do WinRAR ou em links quebrados. Segundo a Unit 42, esse mecanismo explica por que a campanha tinha quase nenhum rastro público, mesmo operando em larga escala.
Os pesquisadores decodificaram centenas desses registros com a ajuda de inteligência artificial e, assim, chegaram aos títulos dos vídeos e aos nomes dos canais. Entre os termos de busca que levaram vítimas até o malware estavam pesquisas por cheats de jogos e por softwares piratas.
Uma infecção, vários criminosos
O CL-CRI-1171 não usava o malware apenas em proveito próprio. O grupo operava no modelo conhecido como pay-per-install (PPI), em que vende o serviço de infecção a outros criminosos. Na prática, um único computador comprometido pode receber programas maliciosos de vários grupos sem relação entre si, cada um com servidores e objetivos próprios. O relatório afirma que esse mercado gerou centenas de infecções.
A Unit 42 analisou três malwares entregues pelo mesmo OfferLoader entre julho de 2025 e abril de 2026:
- Insomnia RAT – backdoor que atinge Windows e macOS. Desativa proteções do Windows Defender e instala Python e Node.js na máquina para garantir seu funcionamento. Um dos domínios usados pelo programa imita o endereço da empresa de segurança CrowdStrike;
- ARKTunnel – malware sem registro público anterior, que chega escondido dentro de uma imagem bitmap por meio de esteganografia. Os pesquisadores encontraram 50 amostras produzidas ao longo de um ano, assinadas com nomes de empresas fictícias;
- Docro Hijacker – extensão maliciosa para o Chrome que troca o buscador padrão do navegador e interfere nos resultados de pesquisa do Google em mais de 190 domínios de países. Com isso, insere anúncios e altera links sem que o usuário perceba diferença na página.
Em junho de 2026, outra infecção ligada à mesma estrutura entregou dois programas diferentes, identificados como GCleaner e Socks5Systemz. Para a Unit 42, o volume de amostras do OfferLoader indica que o carregador provavelmente distribuiu muitas outras famílias de malware.
Empresas e governo também foram atingidos
A investigação começou em abril de 2026, a partir de duas infecções em organizações diferentes, registradas com uma semana de intervalo. À primeira vista, os casos pareciam rotineiros. Nos dois, um funcionário buscou um programa legítimo, clicou em um dos primeiros resultados da pesquisa e baixou uma versão adulterada. Em um caso, era um driver de Bluetooth para Windows 10; no outro, o utilitário WinDirStat.
Esse caminho usava envenenamento de SEO, técnica que coloca páginas maliciosas no topo dos buscadores. Segundo o relatório, essa rota mirava um público mais profissional. As páginas falsas chegavam a exibir uma animação de verificação de vírus antes de entregar o arquivo. Por ela, o malware alcançou computadores corporativos, incluindo infraestrutura crítica e entidades governamentais.
Os pesquisadores concluíram que YouTube e buscadores faziam parte de uma mesma operação. As duas rotas compartilhavam infraestrutura, usavam o mesmo carregador e seguiam um padrão de mais de 200 domínios em rodízio.
Alerta para equipes de segurança
Na conclusão, a Unit 42 afirma que o grupo não dependia de técnicas sofisticadas. O esforço estava em manter o OfferLoader simples e difícil de rastrear. Por isso, a divisão recomenda que infecções causadas por carregadores comuns não sejam tratadas como incidentes menores, já que podem esconder campanhas maiores. A Palo Alto Networks compartilhou os dados com a Cyber Threat Alliance, aliança de empresas de segurança que troca informações sobre ameaças.
Em comunicado à imprensa, a empresa avalia que o caso mostra uma mudança na forma como criminosos miram comunidades de games. Nessa abordagem, a cultura e a confiança associadas aos criadores de conteúdo passam a fazer parte da estrutura do ataque.
A pesquisa completa, em inglês, está disponível no site da Unit 42.

Jornalista, especialista em SEO e Marketing de Conteúdo, e autora do livro de poemas “Histórias Digitais – Versos em Atualização”. Interessada por cultura pop, literatura e tecnologia, utiliza sua experiência em comunicação para oferecer uma curadoria de conteúdo precisa e confiável no Portal WarMeteor.
