Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 14 september 2026 om 10:06 | person_outline 42 šŸ™‚

    YouTube-kanalen en zoekmachinekapers misleidden miljoenen met schadelijke downloads

    Afbeelding is gegenereerd.
Een grootschalige cybercampagne, gekoppeld aan de pay-per-install operatie CL-CRI-1171, misleidde gebruikers via YouTube en zoekmachines om malware te installeren. De aanvallers richtten zich op gamers en mensen die zochten naar legitieme software door nep-tools en gecompromitteerde downloads aan te bieden.

De campagne maakte gebruik van twee methoden om slachtoffers te lokken. Gamingkanalen gaven eerst legitiem advies over game-optimalisatie, om vervolgens kijkers via links in video-beschrijvingen naar Blogspot-pagina's te leiden. Vanaf daar werden gebruikers doorgestuurd naar installatieprogramma's. Parallel daaraan werd 'search-engine optimization' (SEO) poisoning ingezet. Gebruikers die zochten naar bijvoorbeeld Bluetooth-drivers of WinDirStat, konden op links klikken die hen op valse bestandshostingpagina's brachten. Na een gesimuleerde virusscan werd daar een getrojaniseerd archief aangeboden.

Meer dan 10.000 unieke samples van de OfferLoader-component en elf YouTube-kanalen met grote aantallen abonnees werden geĆÆdentificeerd voordat de kanalen werden verwijderd. Het aantal zichtbare infecties vertegenwoordigt slechts een fractie van de totale operatie. Het onderzoek naar de campagne begon na de analyse van twee minder urgente infecties bij verschillende organisaties.

Het systeem van de campagne was uitgerust om nieuwe kliks te inspecteren, waarbij gedetailleerde informatie werd verzameld over het apparaat, de browser, de zoekopdracht, de verwijzer en het IP-adres. Echte bezoekers kregen de malware aangeboden, terwijl geautomatiseerde scanners en onderzoekers vaak een onschadelijk ogend WinRAR-programma of een defecte link te zien kregen.

OfferLoader maakte gebruik van een getrojaniseerd Inno Setup-installatieprogramma om de volgende stappen te initiƫren. Na een controle op tracking, werden drie onderliggende processen gestart voor verschillende malware-activiteiten.

EƩn van deze processen installeerde Insomnia RAT, een backdoor voor Windows en macOS die zowel in Node.js als Python was geschreven. De installer van Insomnia RAT schakelde beveiligingsfuncties van Microsoft Defender uit, voegde de gehele C:-schijf toe aan de uitsluitingslijst van de antivirussoftware en creƫerde geplande taken voor onopgemerkte persistentie op het systeem. Deze backdoor kon systeeminformatie verzamelen, commando's ontvangen, bestanden downloaden en de resultaten rapporteren aan de aanvallers.

Een tweede proces installeerde ARKTunnel, een niet-gedocumenteerde tool voor externe toegang die zijn schadelijke code verborg in een bitmapafbeelding. ARKTunnel creƫerde een Windows-service met uitgestelde start en had de mogelijkheid om TCP- of UDP-verkeer te tunnelen en bestanden uit te voeren.

De derde tak, Docro Hijacker, paste de beveiligingsinstellingen van Chrome aan met behulp van geldige integriteitssignaturen. Docro Hijacker wijzigde de standaard zoekmachine en laadde een browseruitbreiding die verzoeken kon herschrijven, inhoud in zoekresultatenpagina's kon injecteren, affiliate links kon aanpassen en klikgedrag kon omleiden.

Gebruikers wordt aangeraden om software uitsluitend te downloaden van websites van geverifieerde uitgevers. Het vermijden van cracks en game cheats is cruciaal, evenals het controleren van de uitgever en digitale handtekening van een bestand voordat dit wordt uitgevoerd.

Organisaties wordt geadviseerd om verdachte installatieprocessen, onverwachte geplande taken, nieuw aangemaakte services, wijzigingen in browserinstellingen en netwerkverbindingen naar onbekende domeinen te onderzoeken. Teams die reageren op een mogelijke cyberaanval, dienen het betreffende apparaat direct te isoleren, bewijsmateriaal veilig te stellen, blootgestelde inloggegevens opnieuw in te stellen vanaf een schoon systeem en een volledige analyse uit te voeren alvorens het apparaat weer in gebruik te nemen.
 
Facts

1. Een langlopende campagne gebruikte YouTube-kanalen en zoekmachinemanipulatie om slachtoffers naar installatieprogramma's te leiden die leken op nuttige software, gametools of prestatieverbeteringen. Deze activiteit is gekoppeld aan een pay-per-install operatie die bekend staat als CL-CRI-1171.
2. De campagne gebruikte twee verschillende lokmiddelen die dezelfde infrastructuur voedden. Gamingkanalen publiceerden echt advies over het verbeteren van framerates, het oplossen van crashes en het wijzigen van instellingen, en moedigden kijkers vervolgens aan om een vermeende tool of optimalisatiepakket te downloaden via links in video-beschrijvingen. Deze links passeerden vaak Blogspot-pagina's die slachtoffers verder leidden. Tegelijkertijd cibleerde 'search-engine optimization' (SEO) poisoning mensen die op zoek waren naar legitieme hulpprogramma's. Een slachtoffer kon zoeken naar een Bluetooth-driver of WinDirStat, op een resultaat klikken en op een nep-bestandshostingpagina terechtkomen die een virusscan-animatie vertoonde voordat een getrojaniseerd archief werd aangeboden.
3. Meer dan 10.000 unieke samples van de gedeelde OfferLoader-component en 11 verbonden YouTube-kanalen met grote publieksgroepen werden gevonden voordat de kanalen werden verwijderd. De zichtbare infecties zijn slechts een klein deel van de pijplijn. Onderzoekers identificeerden de operatie na het onderzoeken van twee infecties met lage prioriteit bij afzonderlijke organisaties.
4. Het systeem van de campagne inspecteerde een nieuwe click-identifier met details van het apparaat, de browser, de zoekopdracht, de verwijzer en het IP-adres. Echte bezoekers ontvingen het installatieprogramma, terwijl geautomatiseerde scanners en onderzoekers vaak een onschadelijk uitziende WinRAR-lookalike of een gebroken link zagen.
5. OfferLoader gebruikte een getrojaniseerd Inno Setup-installatieprogramma om de volgende fasen te starten. Na een trackingcontrole lanceerde het drie kinderprocessen voor afzonderlijke malware-operaties.
6. EƩn tak zette Insomnia RAT in, een duale Node.js en Python backdoor voor Windows en macOS. De installer van Insomnia RAT schakelde beschermingen van Microsoft Defender uit, voegde de hele C:-schijf toe aan de uitsluitingslijst en creƫerde geplande taken voor persistentie. De backdoor kan systeemidentificaties verzamelen, commando's ontvangen, bestanden downloaden en resultaten rapporteren aan zijn controllers.
7. Een tweede tak installeerde ARKTunnel, een niet-gedocumenteerde remote-access tool die zijn payload verborg in een bitmapafbeelding. ARKTunnel creƫerde een Windows-service met uitgestelde start en kon TCP- of UDP-verkeer tunnelen en bestanden uitvoeren.
8. De derde tak, Docro Hijacker, wijzigde de beveiligde voorkeuren van Chrome met geldige integriteitssignaturen. Docro Hijacker veranderde de standaard zoekprovider en laadde zijdelings een browseruitbreiding die verzoeken kon herschrijven, materiaal in zoekresultatenpagina's kon injecteren, affiliate links kon wijzigen en klikken kon omleiden.
9. Gebruikers wordt geadviseerd om applicaties alleen te downloaden van websites van geverifieerde uitgevers, cracks en game cheats te vermijden, en de uitgever en handtekening van een bestand te controleren voordat deze wordt uitgevoerd.
10. Organisaties wordt geadviseerd om verdachte installatieketens, onverwachte geplande taken, nieuwe services, wijzigingen in browserinstellingen en netwerkverbindingen met onbekende domeinen te onderzoeken. Teams die reageren op een vermoedelijke compromis, moeten het apparaat isoleren, bewijsmateriaal bewaren, blootgestelde inloggegevens opnieuw instellen vanaf een schoon systeem en een volledige beoordeling uitvoeren voordat het apparaat weer in gebruik wordt genomen.

https://newsfacts.info

 
  • šŸ™‚
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiƫnt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX