Ένα κακόβουλο δίκτυο λογαριασμών στο YouTube δημοσιεύει και προωθεί βίντεο που οδηγούν σε λήψεις malware, εκμεταλλευόμενο ουσιαστικά τη δημοτικότητα και την εμπιστοσύνη που δείχνουν οι χρήστες στην πλατφόρμα φιλοξενίας βίντεο.
Ενεργό από το 2021, το δίκτυο έχει δημοσιεύσει μέχρι σήμερα περισσότερα από 3.000 κακόβουλα βίντεο, με τον όγκο αυτών των βίντεο να τριπλασιάζεται από την αρχή του έτους. Οι αναλυτές της Check Point έδωσαν στο δίκτυο το κωδικό όνομα “YouTube Ghost Network“. Η Google έχει παρέμβει και έχει αφαιρέσει την πλειονότητα των βίντεο.
Η εκστρατεία εκμεταλλεύεται παραβιασμένους λογαριασμούς και αντικαθιστά το περιεχόμενό τους με κακόβουλα βίντεο που επικεντρώνονται σε πειρατικό λογισμικό και cheats για το Roblox. Στόχος των hackers είναι να μολύνουν με info-stealer malware ανυποψίαστους χρήστες που κάνουν τέτοιες αναζητήσεις. Ορισμένα από αυτά τα βίντεο έχουν συγκεντρώσει εκατοντάδες χιλιάδες προβολές, που κυμαίνονται από 147.000 έως 293.000.
Δείτε επίσης: Εξέλιξη των phishing επιθέσεων για παράκαμψη άμυνας

“Αυτή η επιχείρηση εκμεταλλεύτηκε σήματα εμπιστοσύνης, όπως προβολές, likes και σχόλια, για να κάνει το κακόβουλο περιεχόμενο να φαίνεται ασφαλές“, δήλωσε ο Eli Smadja, διευθυντής της ομάδας έρευνας ασφάλειας στην Check Point. “Αυτό που φαίνεται σαν ένα χρήσιμο tutorial μπορεί στην πραγματικότητα να είναι μια καλοστημένη κυβερνοπαγίδα. Η κλίμακα, το modularity και η πολυπλοκότητα αυτού του δικτύου το καθιστούν πρότυπο για το πώς οι απειλητικοί παράγοντες πλέον χρησιμοποιούν εργαλεία αλληλεπίδρασης για να διαδώσουν κακόβουλο λογισμικό“.
Κατάχρηση YouTube και άλλων νόμιμων υπηρεσιών για διανομή malware
Η χρήση του YouTube για τη διανομή κακόβουλου λογισμικού δεν είναι νέο φαινόμενο. Για χρόνια, οι απειλητικοί παράγοντες έχουν παρατηρηθεί να καταλαμβάνουν νόμιμα κανάλια ή να χρησιμοποιούν νέους λογαριασμούς για να δημοσιεύουν βίντεο τύπου tutorial με περιγραφές που οδηγούν σε κακόβουλους συνδέσμους που, όταν κλικάρονται, οδηγούν σε κακόβουλο λογισμικό.
Αυτές οι επιθέσεις αποτελούν μέρος μιας ευρύτερης τάσης όπου οι επιτιθέμενοι χρησιμοποιούν νόμιμες πλατφόρμες για κακόβουλους σκοπούς, μετατρέποντάς τες σε αποτελεσματική οδό για τη διανομή κακόβουλου λογισμικού. Ενώ ορισμένες από τις εκστρατείες έχουν καταχραστεί νόμιμα δίκτυα διαφημίσεων, όπως αυτά που σχετίζονται με μηχανές αναζήτησης όπως η Google ή η Bing, άλλες έχουν εκμεταλλευτεί το GitHub ως όχημα παράδοσης, όπως στην περίπτωση του Stargazers Ghost Network.
Ένας από τους κύριους λόγους για τους οποίους τα Ghost Networks έχουν απογειωθεί είναι ότι μπορούν να ενισχύσουν την αντιληπτή νομιμότητα των συνδέσμων που μοιράζονται και να διατηρήσουν τη λειτουργική συνέχεια ακόμα και όταν οι λογαριασμοί απαγορεύονται ή καταργούνται από τους ιδιοκτήτες της πλατφόρμας, χάρη στη δομή τους που βασίζεται σε ρόλους.
Δείτε επίσης: Οι hackers Lazarus στόχευσαν ευρωπαϊκές αμυντικές εταιρείες

“Αυτοί οι λογαριασμοί εκμεταλλεύονται διάφορες λειτουργίες της πλατφόρμας, όπως βίντεο, περιγραφές, αναρτήσεις και σχόλια για να προωθήσουν κακόβουλο περιεχόμενο και να διανείμουν κακόβουλο λογισμικό ενώ δημιουργούν μια ψευδή αίσθηση εμπιστοσύνης“, δήλωσε ο ερευνητής ασφάλειας Antonis Terefos.
“Η πλειονότητα του δικτύου αποτελείται από παραβιασμένους λογαριασμούς στο YouTube, οι οποίοι αποκτούν συγκεκριμένους λειτουργικούς ρόλους. Αυτή η δομή, που βασίζεται σε ρόλους, επιτρέπει πιο κρυφή διανομή, καθώς οι απαγορευμένοι λογαριασμοί μπορούν να αντικατασταθούν γρήγορα χωρίς να διαταραχθεί η συνολική λειτουργία“.
Πώς λειτουργούν οι κακόβουλοι λογαριασμοί στο YouTube;
Οι λογαριασμοί βίντεο ανεβάζουν βίντεο phishing και παρέχουν περιγραφές που περιέχουν συνδέσμους για τη λήψη του διαφημιζόμενου λογισμικού, ενώ οι σύνδεσμοι μοιράζονται ως καρφιτσωμένα σχόλια ή παρέχονται απευθείας στο βίντεο ως μέρος της διαδικασίας εγκατάστασης. Επίσης, εντοπίστηκαν Post-accounts που δημοσιεύουν community messages και αναρτήσεις που περιέχουν συνδέσμους σε εξωτερικούς ιστότοπους. Τέλος, υπάρχουν τα Interact-accounts, που κάνουν like και δημοσιεύουν ενθαρρυντικά σχόλια για να δώσουν στα βίντεο ένα πέπλο εμπιστοσύνης και αξιοπιστίας.
Οι σύνδεσμοι κατευθύνουν τους χρήστες σε μια ευρεία γκάμα υπηρεσιών όπως MediaFire, Dropbox ή Google Drive, ή σε phishing σελίδες που φιλοξενούνται σε Google Sites, Blogger και Telegraph που ενσωματώνουν συνδέσμους για τη λήψη του υποτιθέμενου λογισμικού. Σε πολλές περιπτώσεις, οι σύνδεσμοι είναι κρυμμένοι χρησιμοποιώντας URL shorteners για να καλύψουν τον πραγματικό προορισμό.
Δείτε επίσης: Το εργαλείο Impacket στο Kali Repo διαθέτει νέες διαδρομές επίθεσης
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ορισμένες από τις οικογένειες κακόβουλου λογισμικού που διανέμονται μέσω του YouTube Ghost Network περιλαμβάνουν τα Lumma Stealer, Rhadamanthys Stealer, StealC Stealer, RedLine Stealer, Phemedrone Stealer και άλλους loaders και downloaders βασισμένους σε Node.js.
«Η συνεχής εξέλιξη των μεθόδων διανομής malware καταδεικνύει την αξιοσημείωτη προσαρμοστικότητα και την επινοητικότητα των απειλητικών φορέων στην παράκαμψη των συμβατικών αμυντικών συστημάτων ασφαλείας», δήλωσε η Check Point. «Οι αντίπαλοι στρέφονται ολοένα και περισσότερο προς πιο εξελιγμένες στρατηγικές, κυρίως στην ανάπτυξη ghost networks».
«Αυτά τα δίκτυα αξιοποιούν την εμπιστοσύνη που είναι εγγενής στους νόμιμους λογαριασμούς και τους μηχανισμούς engagement των δημοφιλών πλατφορμών για να οργανώσουν μεγάλης κλίμακας, επίμονες και εξαιρετικά αποτελεσματικές καμπάνιες κακόβουλου λογισμικού».
