unit42 · Crawled Sep 12, 2026

Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure

67 IoCs
Read original article ↗

AI Summary

Unit 42 discovered a long-running pay-per-install (PPI) malware campaign tracked as CL-CRI-1171, which has operated under the radar for at least two years by distributing multiple payloads through a shared loader infrastructure. The campaign uses YouTube channels and SEO poisoning to distribute trojanized software, targeting both gamers and corporate users. The loader, dubbed OfferLoader, delivers various malware families including the previously undocumented Docro Hijacker and ARKTunnel, as well as a new variant of the Insomnia RAT. These payloads enable backdoor access, browser hijacking, and WebSocket tunneling, with infrastructure designed to evade detection through domain rotation and gating mechanisms that filter out scanners.

AI-extracted · verify before operational use

Indicators of Compromise 67 extracted

Type Value Detail
SHA-256 7f792c45de1e28fd42ac44c9444f157a2161742d130bac336c0e991aabbb112c Details →
Filename windirstat.exe Details →
SHA-256 fc485882626512e7ff82a1d7cd8e8fb3e9751b026d97e682d6908aefff1f2d73 Details →
Filename windirstat.tmp Details →
SHA-256 3052bd320a34e12ee694811ed0578797477dfd480c664491e509ed15ce1a6961 Details →
Filename eld0.exe Details →
SHA-256 25558ea78c4aa0fdd0f45fafcaa546d3115dc5806809d144a5801a40e48fd4c5 Details →
Filename eld0.tmp Details →
SHA-256 9b0d9cbc0fd4a7bae8b78a15dfbe63052779414ad725845732c4a0083008da69 Details →
Filename a.dll Details →
SHA-256 ceb30a5eb9ad9d9c6712c80726df16f96f99d9fc0753be241b00b4d636eb576e Details →
Filename t.ps1 Details →
SHA-256 cf184d04ca31fb2b6b7efd85399c29c1136b539153e137ceb3877b1b905791de Details →
Filename <guid>.py Details →
SHA-256 62d49d0c78207ec2452cc8a30501db771c9edbae89889e41a7dd227551243e8e Details →
Filename aa.js Details →
Domain stryper[.]info Details →
Domain aa[.]amazingshield[.]xyz Details →
Domain crowdstri[.]com Details →
SHA-256 aaebc8c07de485be6d1bfa956668c5e18aa1ff5588dfe84672e20ae90b4560f1 Details →
Filename eld1.exe Details →
SHA-256 e05bc22afbc5ddd50b49c85ee169dd13318000d38286de2b8bcff98217256a8d Details →
Filename procorTrex.zip Details →
SHA-256 b367762140ae7f5098230b8a5da738c9241f286281ec9439dd6ca581fc87989c Details →
Filename wscl.exe Details →
Domain reg[.]pcsdkflyer[.]ca Details →
SHA-256 2c6e11027b011042c9a118fc20728f8f4ebb6be8795cc84cc9a45622c297d354 Details →
Filename eld2.exe Details →
SHA-256 553ce594c9c6afdd4794fddc28c194e3bc3c1b052310e5099c58ac15bab72104 Details →
Filename eld2.tmp Details →
SHA-256 fdcc95b7791c0d6590dcf1a412dc9fcc92ad2095818d1b78368b31efad012007 Details →
Filename Adblock.dll Details →
Domain vendralo[.]info Details →
Domain finersto[.]com Details →
Domain drelto[.]info Details →
Domain mqsearch[.]com Details →
Domain extentrack[.]com Details →
Domain noiseship[.]cfd Details →
Domain atthelake[.]info Details →
Domain uy[.]basesfiles[.]com Details →
Domain basesfile[.]com Details →
Domain igk[.]filexspace[.]com Details →
Domain ikx[.]filexspace[.]com Details →
Domain filexstorage[.]site Details →
Domain filescloud[.]pro Details →
Domain zippyfiles[.]net Details →
Domain mifilesx[.]site Details →
Domain dw[.]xrsdownload[.]com Details →
Domain storage[.]ggclicker[.]com Details →
Domain watchadvance[.]com Details →
Domain animalview[.]xyz Details →
Domain trickflag[.]info Details →
Domain suitstraw[.]info Details →
Domain connect[.]fuelleg[.]info Details →
Domain vesselsystem[.]xyz Details →
Domain minewave[.]info Details →
Domain collartitle[.]info Details →
Domain boardmagic[.]info Details →
Domain placespoon[.]xyz Details →
Domain needcherries[.]online Details →
Domain voyagemist[.]space Details →
Domain statementtouch[.]xyz Details →
Domain chawton[.]info Details →
Domain velfps[.]blogspot[.]com Details →
Domain velvoxlab[.]blogspot[.]com Details →
Domain venrx[.]blogspot[.]com Details →
Domain venrxhub[.]blogspot[.]com Details →