Onderzoekers van CyberArk hebben een ernstige fout in de infrastructuur van de StealC-malware uitgebuit. Via een XSS-kwetsbaarheid kregen ze toegang tot sessies van criminelen die zelf cookies stalen. StealC is een infostealer die sinds begin 2023 als Malware-as-a-Service (MaaS) wordt aangeboden. Het platform steelt cookies, wachtwoorden en andere gevoelige gegevens van geïnfecteerde systemen. In 2025 explodeerde de markt voor dergelijke malware, waarbij infostealers verantwoordelijk waren voor 86 procent van alle datalekken en wereldwijd 1,8 miljard inloggegevens buitmaakten. In het voorjaar van 2025 had de StealC-groep een turbulente periode. Na de release van versie 2 lekte het webpanel. TRAC Labs publiceerde een technische analyse die de kwaliteit van de malware in twijfel trok. Tijdens de analyse van de gelekte code ontdekten onderzoekers een kwetsbaarheid waarmee ze StealC-operators konden observeren.

De onderzoekers richtten zich op een specifieke operator, YouTubeTA genaamd. Deze verspreidde StealC via YouTube door de malware te vermommen als gekraakte versies van Adobe Photoshop en After Effects. De build-ID's in het systeem droegen namen als 'YouTube', 'YouTube2' en 'YouTubeNew', wat de distributietactiek verried. YouTubeTA had meer dan 5.000 gestolen logs op de command-and-control server, met 390.000 wachtwoorden en meer dan 30 miljoen cookies. Screenshots van geïnfecteerde systemen toonden aan dat slachtoffers op YouTube naar illegale software zochten. De gebruikte YouTube-kanalen hadden vaak duizenden volgers en oudere, legitiem ogende video's, waardoor ze betrouwbaarder leken. Door de XSS-kwetsbaarheid te misbruiken, verzamelden onderzoekers systeemgegevens van de operator. YouTubeTA werkte op een Apple-apparaat met M3-processor en gebruikte Engels en Russisch als talen. De tijdzone wees naar Oost-Europa. In juli 2025 maakte de crimineel een fout door zonder VPN toegang te krijgen tot het panel. Het IP-adres was van een Oekraïense provider, TRK Cable TV, consistent met eerdere bevindingen. De hardware- en softwarekenmerken bleven constant bij elke trigger van de XSS-payload, wat suggereerde dat het om één persoon ging. Het StealC-panel ondersteunt meerdere gebruikers, maar bij YouTubeTA was slechts één account actief: Admin. De nauwkeurigheid van deze vingerafdrukken gaf onderzoekers uniek inzicht in de operatie.