Ευπάθεια στο YouTube: Έτσι διανέμεται το κακόβουλο λογισμικό σε μεγάλη κλίμακα

Τελευταία ενημέρωση: 04/12/2025
Συγγραφέας: Ισαάκ
  • Οι καμπάνιες των malware Στο YouTube, βασίζονται σε κλεμμένους λογαριασμούς, σήματα εμπιστοσύνης και νόμιμες υπηρεσίες όπως το Drive ή το Dropbox για να εξαπατήσουν τους χρήστες.
  • Δίκτυα όπως το YouTube Ghost Network διανέμουν κλέφτες πληροφοριών και RAT (Lumma, Rhadamanthys, RedLine, DCRat) μέσω ψεύτικων tutorials, cracks και Κόλπα για παιχνίδια.
  • Οι κυβερνοεγκληματίες συνδυάζουν το ηλεκτρονικό ψάρεμα (phishing), την κλοπή cookies και την εκβίαση πνευματικών δικαιωμάτων για να ελέγχουν τα κανάλια και να επιβάλλουν την εξάπλωση κακόβουλων συνδέσμων.
  • Η προστασία απαιτεί την ενίσχυση της ασφάλειας του λογαριασμού, αποτρέποντας descargas από περιγραφές βίντεο έως τη χρήση αξιόπιστων και ενημερωμένων λύσεων ασφαλείας.

Ασφάλεια YouTube και διανομή κακόβουλου λογισμικού

Τα τελευταία χρόνια, το YouTube έχει γίνει πρωταρχικός στόχος για τους κυβερνοεγκληματίες , οι οποίοι έχουν βρει στην πλατφόρμα μια τέλεια βιτρίνα για να προσεγγίσουν εκατομμύρια χρήστες με ολοένα και πιο εξελιγμένες καμπάνιες κακόβουλου λογισμικού. Αυτό που κάποτε ήταν μεμονωμένες περιπτώσεις βίντεο με αμφίβολες λήψεις έχει πλέον μετατραπεί σε οργανωμένα δίκτυα που καταχρώνται νόμιμα κανάλια, αλγόριθμους προτάσεων και σήματα εμπιστοσύνης, όπως τα likes και τα θετικά σχόλια.

Ταυτόχρονα, τόσο οι δημιουργοί περιεχομένου όσο και οι θεατές έχουν βρεθεί παγιδευμένοι σε ένα σενάριο όπου η φαινομενική νομιμότητα δεν εγγυάται πλέον την ασφάλεια . Η παραβίαση λογαριασμών, ο εκβιασμός των YouTubers, τα trojan κλοπής πληροφοριών, οι κρυφές εξορύξεις κρυπτονομισμάτων και τα εργαλεία απομακρυσμένης πρόσβασης είναι μόνο μερικά από τα κομμάτια ενός ταχέως εξελισσόμενου εγκληματικού οικοσυστήματος που χρησιμοποιεί το YouTube ως έναν από τους προτιμώμενους φορείς του.

Δίκτυο φαντασμάτων YouTube: ένα τεράστιο δίκτυο παραβιασμένων καναλιών

Καμπάνιες κακόβουλου λογισμικού στο YouTube

Μία από τις πιο εντυπωσιακές επιχειρήσεις που αποκαλύφθηκαν πρόσφατα είναι το λεγόμενο YouTube Ghost Network, ένα τεράστιο δίκτυο παραβιασμένων λογαριασμών YouTube που χρησιμοποιούνται για τη διάδοση κακόβουλου λογισμικού μέσω βίντεο που φαίνονται απολύτως φυσιολογικά. Αυτή η καμπάνια, η οποία διερευνήθηκε διεξοδικά από την Check Point Research, είναι ενεργή από το 2021 και έχει αυξηθεί σταθερά σε ένταση με την πάροδο του χρόνου , σε σημείο που ο όγκος δραστηριότητάς της τριπλασιάστηκε κατά τη διάρκεια του 2025.

Σύμφωνα με την ανάλυση των ερευνητών, το δίκτυο δημοσίευσε περισσότερα από 3.000 κακόβουλα βίντεο , τα περισσότερα από τα οποία μεταμφιέστηκαν σε εκπαιδευτικά βίντεο, οδηγούς ή επιδείξεις λογισμικού που προσέφεραν «δωρεάν» λήψεις ή «σπασμένες» εκδόσεις. Η Google επιβεβαίωσε ότι αφαίρεσε τη συντριπτική πλειοψηφία αυτών των βίντεο μετά τη λήψη αναφορών, αλλά το γεγονός και μόνο ότι μια τέτοια εκστρατεία συνεχίστηκε για τόσο μεγάλο χρονικό διάστημα καταδεικνύει πόσο καλά έχουν μάθει οι εισβολείς να εκμεταλλεύονται τα τρωτά σημεία της πλατφόρμας.

Το κύριο κόλπο βασίζεται στην αξιοποίηση των σημάτων φήμης του YouTube: αριθμός προβολών, likes, θετικών σχολίων και επαγγελματική εμφάνιση των καναλιών . Το αποτέλεσμα είναι ότι, για τον μέσο χρήστη, αυτά τα βίντεο φαίνονται εξίσου αξιόπιστα (ή και περισσότερο) από οποιοδήποτε νόμιμο εκπαιδευτικό βίντεο, ενώ στην πραγματικότητα είναι προσεκτικά σχεδιασμένες παγίδες για την εισαγωγή κακόβουλου λογισμικού στον υπολογιστή του θύματος.

Όπως συνοψίζει ο Eli Smadja, επικεφαλής της ερευνητικής ομάδας στην Check Point, αυτό που πολλοί χρήστες αντιλαμβάνονται ως ένα απλό βίντεο βοήθειας μπορεί να μετατραπεί σε μια τέλεια ενορχηστρωμένη κυβερνοπαγίδα . Αυτή είναι η ουσία αυτού του νέου κύματος καμπανιών: το κακόβουλο λογισμικό δεν παρουσιάζεται πλέον ωμά, αλλά ενσωματώνεται σε φαινομενικά χρήσιμο περιεχόμενο.

Πώς λειτουργεί το Δίκτυο Φαντασμάτων του YouTube και τι το κάνει τόσο επικίνδυνο

Το λεγόμενο Δίκτυο Φαντασμάτων δεν περιορίζεται στη μεταφόρτωση κακόβουλων βίντεο από μια χούφτα λογαριασμών. Λειτουργεί ως μια οργανωμένη και αρθρωτή εγκληματική δομή , όπου κάθε λογαριασμός έχει έναν καθορισμένο ρόλο και η εκστρατεία συνεχίζεται ακόμη και αν μέρος της υποδομής αποσυναρμολογηθεί από το YouTube.

Οι ερευνητές έχουν περιγράψει έναν πολύ σαφή καταμερισμό εργασίας, στον οποίο στους λογαριασμούς ανατίθενται συγκεκριμένες λειτουργίες για να διατηρείται η λειτουργία ζωντανή :

  • Λογαριασμοί βίντεο: Αυτά είναι τα κανάλια που είναι υπεύθυνα για τη μεταφόρτωση των "κύριων" βίντεο. Προωθούν πειρατικό εμπορικό λογισμικό (για παράδειγμα, Adobe Photoshop o Microsoft OfficeΑυτά υποτίθεται ότι είναι κράκερ, cheats για παιχνίδια όπως το Roblox ή εργαλεία που σχετίζονται με κρυπτονομίσματα. Οι σύνδεσμοι λήψης, οι οποίοι στην πραγματικότητα οδηγούν σε κακόβουλο λογισμικό, προστίθενται στην περιγραφή ή στα καρφιτσωμένα σχόλια.
  • Λογαριασμοί μετά την ολοκλήρωση: Αυτοί οι λογαριασμοί επικεντρώνονται Δημοσίευση μηνυμάτων στην καρτέλα Κοινότητα YouTube, συμπεριλαμβανομένων εξωτερικών συνδέσμων που οδηγούν σε σελίδες παγίδευσης, υπηρεσίες φιλοξενίας αρχείων ή ιστότοπους με αλυσιδωτές ανακατευθύνσεις.
  • Λογαριασμοί αλληλεπίδρασης: Μια άλλη ομάδα προφίλ είναι αφιερωμένη σχεδόν αποκλειστικά σε Κάντε like, εγγραφείτε και αφήστε θετικά σχόλια στα βίντεο στο δίκτυο, με στόχο την τεχνητή διόγκωση της αξιοπιστίας τους και τη βελτίωση της θέσης τους στις συστάσεις της πλατφόρμας.

Χάρη σε αυτήν τη στρατηγική που βασίζεται σε ρόλους, το δίκτυο είναι σε θέση να αντέξει ενέργειες εποπτείας : όταν το YouTube αφαιρεί ορισμένα κανάλια ή κατεβάζει συγκεκριμένα βίντεο, άλλα παίρνουν γρήγορα τη θέση τους, διατηρώντας τη ροή νέων αναρτήσεων και κακόβουλων συνδέσμων.

Οι σύνδεσμοι που κοινοποιούνται σε αυτές τις καμπάνιες δεν οδηγούν απευθείας σε κάποιο ύποπτο εκτελέσιμο αρχείο. Συνήθως ανακατευθύνουν σε υπηρεσίες που οι χρήστες θεωρούν αξιόπιστες, όπως το MediaFire, το Dropbox ή το Google Drive , καθώς και σε ιστότοπους που φιλοξενούνται στο Google Sites, το Blogger ή το Telegraph. Συχνά, πριν φτάσει στο τελικό αρχείο, το θύμα περνάει από διάφορα προγράμματα συντόμευσης URL που αποκρύπτουν την πραγματική διαδρομή και δυσχεραίνουν την αυτοματοποιημένη ανίχνευση. Γι' αυτό είναι χρήσιμο να γνωρίζετε πώς να αναγνωρίζετε τον τύπο αρχείου.

  Top 5 καλύτερα Antivirus για Android του 2021

Σε τεχνικό επίπεδο, η ποικιλία των απειλών που διανέμονται μέσω του Ghost Network είναι εκτεταμένη . Αξιοσημείωτα παραδείγματα περιλαμβάνουν τα Lumma Stealer, Rhadamanthys Stealer, StealC, RedLine, Phemedrone και διάφορα προγράμματα φόρτωσης που βασίζονται στο Node.js. Οι περισσότερες από αυτές τις οικογένειες είναι προγράμματα κλοπής πληροφοριών που ειδικεύονται στην κλοπή διαπιστευτηρίων σύνδεσης, cookies, δεδομένων πορτοφολιού κρυπτονομισμάτων και άλλων ευαίσθητων πληροφοριών που είναι αποθηκευμένες στο πρόγραμμα περιήγησης.

Συγκεκριμένα κανάλια που χρησιμοποιούνται για τη διάδοση Trojans και infostealer

Πέρα από τα συνολικά στατιστικά στοιχεία, οι έρευνες έχουν εντοπίσει συγκεκριμένες περιπτώσεις εξαιρετικά δημοφιλών καναλιών που έχουν παραβιαστεί και έχουν επαναχρησιμοποιηθεί ως εργαλεία διανομής κακόβουλου λογισμικού . Αυτό ενισχύει την ιδέα ότι οι εισβολείς προτιμούν να αξιοποιούν λογαριασμούς με καθιερωμένη βάση συνδρομητών, αντί να ξεκινούν από το μηδέν.

Ένα παράδειγμα είναι το κανάλι @Sound_Writer, με σχεδόν 9.700 συνδρομητές , το οποίο είχε παραβιαστεί για πάνω από ένα χρόνο. Κατά τη διάρκεια αυτής της περιόδου, ανεβάστηκαν βίντεο σχετικά με κρυπτονομίσματα, τα οποία φαινομενικά προσέφεραν εργαλεία ή λογισμικό για επενδύσεις ή διαχείριση ψηφιακών περιουσιακών στοιχείων. Στην πραγματικότητα, αυτό που κατέβαζαν οι χρήστες ήταν το πρόγραμμα κλοπής Rhadamanthys, ικανό να κλέβει διαπιστευτήρια και οικονομικά δεδομένα.

Μια άλλη ιδιαίτερα εντυπωσιακή περίπτωση ήταν αυτή του καναλιού @Afonesio1, με περίπου 129.000 συνδρομητές . Στα τέλη του 2024 και στις αρχές του 2025, εμφανίστηκε σε αυτό το κανάλι ένα βίντεο που υποτίθεται ότι προσέφερε μια πειρατική έκδοση του Adobe Photoshop. Το περιεχόμενο αυτό συγκέντρωσε πάνω από 291.000 προβολές και περισσότερα από 1.000 likes, δείχνοντας πώς ένα καθιερωμένο κανάλι μπορεί να δημιουργήσει τεράστια απήχηση ακόμα και όταν έχει παραβιαστεί χωρίς να το συνειδητοποιήσουν οι ακόλουθοί του.

Σε αυτήν την τελευταία περίπτωση, το αρχείο που κατεβάστηκε ήταν ένα ψεύτικο πρόγραμμα εγκατάστασης που αρχικά ανέπτυξε ένα πρόγραμμα φόρτωσης (Hijack Loader) και στη συνέχεια το ίδιο το Rhadamanthys . Μόλις εισήλθε στο σύστημα, το κακόβουλο λογισμικό άρχισε να εξάγει διαπιστευτήρια, δεδομένα κρυπτονομισμάτων και άλλες πληροφορίες χρήσιμες για τους εισβολείς, στέλνοντάς τες σε διακομιστές απομακρυσμένης εντολής και ελέγχου.

Μαζί με την RedLine και άλλες οικογένειες που έχουν εμφανιστεί σε παρόμοιες εκστρατείες, αυτοί οι κλέφτες πληροφοριών έχουν γίνει βασικό μέρος του σημερινού κυβερνοεγκλήματος , καθώς τροφοδοτούν φόρουμ και αγορές του σκοτεινού ιστού όπου πωλούνται πακέτα κλεμμένων διαπιστευτηρίων, έτοιμα να επαναχρησιμοποιηθούν σε απάτες, hijacking λογαριασμών και άλλες επιθέσεις.

Κλοπή λογαριασμού YouTube: ηλεκτρονικό ψάρεμα (phishing), κλοπή πληροφοριών και εκβιασμός

Για να χρησιμοποιήσουν νόμιμα κανάλια για να ενισχύσουν τις καμπάνιες τους, οι εισβολείς πρέπει πρώτα να αναλάβουν τον έλεγχο των λογαριασμών των δημιουργών περιεχομένου . Εδώ χρησιμοποιούνται διάφορες στρατηγικές, αν και το ηλεκτρονικό ψάρεμα (phishing) παραμένει μια προτιμώμενη μέθοδος λόγω της αποτελεσματικότητάς του.

Η έρευνα της ESET έχει αναλύσει λεπτομερώς πώς οι κυβερνοεγκληματίες στέλνουν δόλια email σε YouTubers, προσομοιώνοντας προτάσεις χορηγίας ή εμπορικής συνεργασίας . Σε αυτά τα μηνύματα, ο υποτιθέμενος διαφημιζόμενος επισυνάπτει έναν σύνδεσμο (συνήθως προς το Dropbox ή άλλη υπηρεσία cloud) που υποτίθεται ότι περιέχει τη σύμβαση, τους όρους και τις προϋποθέσεις ή το υλικό της διαφημιστικής καμπάνιας.

Κατά το άνοιγμα του αρχείου, το θύμα δεν βρίσκει ένα απλό PDF , αλλά μάλλον ένα κακόβουλο λογισμικό κλοπής πληροφοριών. Ο κακόβουλος κώδικας περιλαμβάνει σενάρια ικανά να διαγράψουν τα cookies του προγράμματος περιήγησης και να αναγκάσουν τον χρήστη να εισαγάγει ξανά τα διαπιστευτήριά του . Σε αυτό το σημείο, τα στοιχεία σύνδεσης, και συχνά οι κωδικοί ελέγχου ταυτότητας δύο παραγόντων, αποστέλλονται κρυφά στον διακομιστή του εισβολέα.

Μόλις καταγράψουν τα διαπιστευτήρια, οι εγκληματίες αναλαμβάνουν τον πλήρη έλεγχο του λογαριασμού Google που σχετίζεται με το κανάλι YouTube . Από εκεί, μπορούν να αλλάξουν τα email ανάκτησης και τους κωδικούς πρόσβασης, να ανακαλέσουν τη νόμιμη πρόσβαση και, σε πολλές περιπτώσεις, να διαγράψουν εντελώς το αρχικό περιεχόμενο του δημιουργού και να το αντικαταστήσουν με βίντεο που έχουν σχεδιαστεί αποκλειστικά για τη διανομή κακόβουλου λογισμικού.

Οι συνέπειες για τα θύματα μπορεί να είναι καταστροφικές: κλείσιμο καναλιού, απώλεια εσόδων, απότομη πτώση στους ακολούθους, ακόμη και ζημιά στη φήμη , καθώς οι χρήστες μπορεί να πιστεύουν ότι ο δημιουργός δημοσίευσε τους κακόβουλους συνδέσμους. Η ανάκτηση του ελέγχου του λογαριασμού δεν είναι πάντα άμεση και, σε ορισμένες περιπτώσεις, η αποκατάσταση όλου του χαμένου περιεχομένου ή της εμπιστοσύνης είναι αδύνατη.

Εκβιασμός YouTubers και χρήση εξορυκτών κρυπτονομισμάτων

Εκτός από την άμεση κλοπή λογαριασμών, έχουν εντοπιστεί ακόμη πιο ύπουλες εκστρατείες στις οποίες οι κυβερνοεγκληματίες εκβιάζουν τους δημιουργούς περιεχομένου ώστε να διανέμουν οι ίδιοι κακόβουλο λογισμικό. Σε αυτές τις επιχειρήσεις, που αναλύθηκαν από την ομάδα GReAT της Kaspersky, οι ισχυρισμοί περί πνευματικών δικαιωμάτων είναι το κλειδί για την αξιοποίηση.

Το σχέδιο λειτουργεί ως εξής: οι εισβολείς υποβάλλουν δύο δόλιες αξιώσεις παραβίασης πνευματικών δικαιωμάτων κατά του καναλιού ενός YouTuber . Όπως γνωρίζουν πολλοί δημιουργοί, η συσσώρευση τριών τέτοιων προειδοποιήσεων μπορεί να οδηγήσει στο οριστικό κλείσιμο του καναλιού. Εκμεταλλευόμενοι αυτόν τον φόβο, οι κυβερνοεγκληματίες επικοινωνούν με το θύμα και απειλούν να υποβάλουν μια τρίτη αξίωση εάν δεν συνεργαστεί.

Στη συνέχεια, προσφέρουν μια υποτιθέμενη «συμφωνία» στην οποία ο δημιουργός προωθεί ένα εργαλείο ή έναν σύνδεσμο που παρέχεται από τους εισβολείς στο κανάλι του . Αυτό που συνήθως δεν συνειδητοποιεί ο YouTuber είναι ότι αυτό το πρόγραμμα έχει τροποποιηθεί για να εγκαταστήσει το SilentCryptoMiner, ένα κακόβουλο λογισμικό εξόρυξης κρυπτονομισμάτων που καταναλώνει πόρους στους υπολογιστές των χρηστών χωρίς τη γνώση τους.

Τα δεδομένα τηλεμετρίας της Kaspersky δείχνουν ότι, σε μία από αυτές τις καμπάνιες, περισσότεροι από 2.000 χρήστες μολύνθηκαν μετά τη λήψη του παραβιασμένου εργαλείου . Ένα από τα παραβιασμένα κανάλια, με περίπου 60.000 συνδρομητές, δημοσίευσε πολλά βίντεο με κακόβουλους συνδέσμους που συγκέντρωσαν πάνω από 400.000 προβολές. Το αρχείο που φιλοξενούνταν σε έναν δόλιο ιστότοπο κατέγραψε περισσότερες από 40.000 λήψεις.

  Πλήρης οδηγός για τη δημιουργία ενός ασφαλούς και οικονομικά προσιτού οικιακού διακομιστή VPN

Για να συγκαλύψουν καλύτερα τους εαυτούς τους, οι επιτιθέμενοι ξεκίνησαν με νόμιμο λογισμικό που είχε σχεδιαστεί για να αποφεύγει τον έλεγχο Deep Packet Inspection ( DPI ) και το τροποποίησαν . Η κακόβουλη έκδοση διατήρησε την αρχική λειτουργικότητα, επομένως το εργαλείο φαινόταν να κάνει ακριβώς αυτό που υποσχόταν, αλλά ταυτόχρονα, εγκατέστησε το crypto miner στο παρασκήνιο. Το αποτέλεσμα είναι μια σημαντική μείωση στην απόδοση της συσκευής και μια αύξηση στην κατανάλωση ενέργειας.

Όταν οι λύσεις ασφαλείας εντοπίζουν και αφαιρούν κακόβουλα στοιχεία, ο εξαπατημένος εγκαταστάτης φτάνει στο σημείο να συστήσει στον χρήστη να απενεργοποιήσει το λογισμικό προστασίας από ιούς , εμφανίζοντας μηνύματα όπως: "Το αρχείο δεν βρέθηκε. Απενεργοποιήστε όλα τα προγράμματα προστασίας από ιούς και κατεβάστε ξανά το αρχείο. Θα βοηθήσει!". Αυτή η τακτική στοχεύει στην περαιτέρω αποδυνάμωση της προστασίας του συστήματος και στην αύξηση του ποσοστού μόλυνσης.

DCRat και άλλες καμπάνιες που στοχεύουν παίκτες και λάτρεις των anime

Μέσα στον κόσμο των απειλών που συνδέονται με το YouTube, έχει παρατηρηθεί επίσης μια πολύ σαφής εστίαση στους gamers και τις κοινότητες anime . Αυτές οι ομάδες, ιδιαίτερα ενεργές στην πλατφόρμα, αποτελούν ιδανικό στόχο για οτιδήποτε σχετίζεται με cheats, mods, cracks παιχνιδιών και δωρεάν λογισμικό.

Οι έρευνες της Kaspersky αποκάλυψαν μια εκστρατεία κατά την οποία οι εισβολείς ανεβάζουν βίντεο σε ψεύτικους ή κλεμμένους λογαριασμούς, υποσχόμενοι cracks ή cheats για βιντεοπαιχνίδια , συχνά στοχεύοντας δημοφιλείς τίτλους ή περιεχόμενο με θέμα anime. Οι σύνδεσμοι λήψης στις περιγραφές δεν οδηγούν στο υποσχόμενο λογισμικό, αλλά μάλλον στο DCRat (DarkCrystal RAT) Trojan.

Το DCRat είναι ένα Trojan Απομακρυσμένης Πρόσβασης (RAT) που διανέμεται με το μοντέλο Malware-as-a-Service (MaaS) . Αυτό σημαίνει ότι οποιοσδήποτε κυβερνοεγκληματίας με επαρκή κεφάλαια μπορεί να νοικιάσει τη χρήση του και να εκμεταλλευτεί τις δυνατότητές του χωρίς να χρειάζεται να είναι ειδικός στον προγραμματισμό . Οι δυνατότητές του περιλαμβάνουν πλήρη απομακρυσμένο έλεγχο υπολογιστών με Windows , καταγραφή πληκτρολόγησης, πρόσβαση σε κάμερα web και τη δυνατότητα εγκατάστασης πάνω από τριάντα επιπλέον προσθηκών.

Αυτό το Trojan, που ανακαλύφθηκε το 2018, χρησιμοποιείται σε αυτήν τη νέα καμπάνια από τις αρχές του 2025. Τα θύματα που έχουν εντοπιστεί μέχρι στιγμής συγκεντρώνονται κυρίως στην Κίνα, τη Λευκορωσία, το Καζακστάν και τη Ρωσία, και οι ερευνητές έχουν παρατηρήσει ότι οι διευθύνσεις των διακομιστών εντολών και ελέγχου περιέχουν ρωσική αργκό που συνδέεται με κοινότητες θαυμαστών anime.

Για τους χρήστες που καταναλώνουν αυτό το είδος περιεχομένου, ο συνδυασμός ελκυστικής αισθητικής, υποσχέσεων για πλεονεκτήματα στα παιχνίδια και ενός φαινομενικά νόμιμου καναλιού ελαχιστοποιεί την καχυποψία . Εξ ου και η σημασία της διατήρησης μιας κριτικής οπτικής, ακόμη και όταν το βίντεο ευθυγραμμίζεται απόλυτα με τα ενδιαφέροντα και τα γούστα μας.

Μαζικές εκστρατείες με RedLine, Racoon Stealer και άλλους infostealers

Πέρα από μεμονωμένες περιπτώσεις, διάφορες έρευνες έχουν επιβεβαιώσει ότι οι καμπάνιες κακόβουλου λογισμικού στο YouTube μπορούν να κλιμακωθούν πολύ γρήγορα όταν συνδυάζονται η κλοπή λογαριασμών, ο αυτοματισμός και οι μαζικές μεταφορτώσεις βίντεο. Μια ανάλυση που δημοσιεύτηκε το 2021, για παράδειγμα, περιέγραψε πώς οι εισβολείς δημιούργησαν 81 νέα κανάλια με περίπου 100 βίντεο σε μόλις 20 λεπτά.

Σε αυτήν την περίπτωση, διανέμονταν δύο γνωστά προγράμματα κλοπής πληροφοριών: το RedLine Stealer και το Racoon Stealer . Κάθε ένα από αυτά διαδόθηκε μέσω διαφορετικών σετ βίντεο και συνδέσμων, αλλά με την ίδια λογική: εκπαιδευτικά βίντεο για κρυπτονομίσματα, εξόρυξη, cracks λογισμικού, «δωρεάν» άδειες χρήσης και οδηγούς για τη χρήση ορισμένων εργαλείων, πάντα συνοδευόμενα από έναν σύνδεσμο λήψης στην περιγραφή.

Ανάλογα με την οικογένεια κακόβουλου λογισμικού, οι σύνδεσμοι θα μπορούσαν να είναι συντομευμένες διευθύνσεις URL που ανακατευθύνουν σε υπηρεσίες φιλοξενίας αρχείων (στην περίπτωση του RedLine) ή άμεσοι σύνδεσμοι σε τομείς όπως το "taplink", όπου φιλοξενούνταν το δυαδικό αρχείο Racoon Stealer. Για τον χρήστη, τα βίντεο εμφανίζονταν πανομοιότυπα με οποιοδήποτε άλλο εκπαιδευτικό πρόγραμμα του ίδιου τύπου, γεγονός που εξηγεί τον μεγάλο αριθμό λήψεων.

Μόλις εγκατασταθούν, αυτά τα Trojans λειτουργούν αθόρυβα και επίμονα , συλλέγοντας κωδικούς πρόσβασης σύνδεσης προγράμματος περιήγησης, τραπεζικά στοιχεία, cookies, πληροφορίες που είναι αποθηκευμένες σε προγράμματα-πελάτες email, VPN , προγράμματα-πελάτες FTP και άλλα προγράμματα. Μπορούν ακόμη και να τραβήξουν στιγμιότυπα οθόνης και να εκτελέσουν απομακρυσμένες εντολές. Στη συγκεκριμένη περίπτωση του RedLine, διάφορες αναφορές έχουν δείξει ότι ένα μεγάλο μέρος των διαπιστευτηρίων που κυκλοφορούν στο dark web έχει κλαπεί χρησιμοποιώντας αυτό το κακόβουλο λογισμικό.

Η Google, από την πλευρά της, έχει αναγνωρίσει επανειλημμένα ότι γνωρίζει αυτές τις καμπάνιες και εργάζεται για να μπλοκάρει την κακόβουλη δραστηριότητα . Τα τεχνικά μέτρα περιλαμβάνουν το κλείσιμο καναλιών, την αυτοματοποιημένη ανίχνευση ύποπτων μοτίβων και την αναθεώρηση εξωτερικών συνδέσμων. Ωστόσο, η ταχύτητα με την οποία δημιουργούνται νέοι λογαριασμοί και ανεβαίνουν βίντεο καθιστά τη μάχη συνεχή.

Κατάχρηση νόμιμων πλατφορμών και εκμετάλλευση της κοινωνικής εμπιστοσύνης

Ένα κοινό στοιχείο σε όλες αυτές τις καμπάνιες είναι ότι δεν βασίζονται πλέον αποκλειστικά σε σκοτεινούς ιστότοπους ή σε προφανώς ύποπτα συνημμένα ηλεκτρονικού ταχυδρομείου , αλλά σε απόλυτα νόμιμες πλατφόρμες: YouTube, Google Drive, Dropbox, MediaFire, Blogger, Google Sites, GitHub ή παρόμοιες υπηρεσίες.

  Σύγκριση Bitdefender vs ESET vs Kaspersky για εταιρείες

Αυτή η μετατόπιση αντικατοπτρίζει μια ευρύτερη τάση στην οποία οι απειλητικοί παράγοντες επαγγελματοποιούν τη χρήση των μέσων κοινωνικής δικτύωσης και των αξιόπιστων υπηρεσιών για να καμουφλάρουν τις δραστηριότητές τους . Αντί να προσπαθούν να παρασύρουν τα θύματα σε έναν άγνωστο, κακής εμφάνισης τομέα, βασίζονται σε κανάλια με χιλιάδες συνδρομητές, διογκωμένες μετρήσεις δημοτικότητας και συστήματα προτάσεων που κάνουν τα υπόλοιπα.

Η Check Point και άλλες εταιρείες ασφαλείας τονίζουν ότι η χειραγώγηση της εμπιστοσύνης στην πλατφόρμα σηματοδοτεί ένα νέο σύνορο στην κοινωνική μηχανική . Δεν αρκεί πλέον να αξιολογούμε αν ένα email έχει ορθογραφικά λάθη ή αν ένας ιστότοπος φαίνεται «περίεργος». Τώρα, είναι επίσης απαραίτητο να αμφισβητούμε βίντεο υψηλής παραγωγής με εκατοντάδες θετικά σχόλια, όταν αυτό που προσφέρουν ακούγεται πολύ καλό για να είναι αληθινό (όπως cracks, δωρεάν άδειες χρήσης ή συντομεύσεις για την παράκαμψη περιορισμών).

Σε αυτό το πλαίσιο, οι μηχανισμοί κοινωνικής αλληλεπίδρασης του YouTube (μου αρέσει, σχόλια, αναρτήσεις στην κοινότητα, συνδρομές) γίνονται εργαλεία που μπορούν να εκμεταλλευτούν οι εισβολείς. Ψεύτικοι ή παραβιασμένοι λογαριασμοί αλληλεπιδρούν μεταξύ τους για να δημιουργήσουν μια εντύπωση κανονικότητας, με αποτέλεσμα οι αλγόριθμοι της πλατφόρμας να προτείνουν ακόμη περισσότερο αυτό το περιεχόμενο σε νέους χρήστες.

Ταυτόχρονα, η χρήση υπηρεσιών όπως το Google Drive, το MediaFire ή το GitHub για τη φιλοξενία αρχείων προσθέτει ένα ακόμη επίπεδο εμπιστοσύνης, καθώς πολλοί χρήστες υποθέτουν ότι εάν ο σύνδεσμος οδηγεί σε μια γνωστή υπηρεσία, δεν μπορεί να είναι τόσο επικίνδυνη. Αυτό, σε συνδυασμό με συντομευτές URL και ανακατευθύνσεις, περιπλέκει το έργο των λύσεων ασφαλείας όσον αφορά τον έγκαιρο αποκλεισμό της αλυσίδας μόλυνσης.

Μέτρα προστασίας για χρήστες και δημιουργούς περιεχομένου

Δεδομένης αυτής της κατάστασης, τόσο οι καταναλωτές βίντεο όσο και οι δημιουργοί πρέπει να ενισχύσουν τις συνήθειες ασφαλείας τους για να μειώσουν τον κίνδυνο να πέσουν σε τέτοιου είδους παγίδες . Δεν πρόκειται μόνο για την εγκατάσταση λογισμικού προστασίας από ιούς, αλλά και για τον συνδυασμό διαφόρων επιπέδων τεχνικής προστασίας με την κοινή λογική.

Για τους χρήστες που παρακολουθούν βίντεο στο YouTube, μερικές βασικές αλλά αποτελεσματικές προτάσεις είναι:

  • Μην κατεβάζετε λογισμικό, κράκες, παιχνίδια ή εργαλεία από συνδέσμους σε περιγραφές ή σχόλια στο YouTube.ειδικά αν υπόσχονται πειρατικές εκδόσεις, δωρεάν άδειες χρήσης ή ύποπτα γενναιόδωρα προνόμια.
  • Επαληθεύστε την αυθεντικότητα του καναλιού: ελέγξτε το ιστορικό βίντεο, την ημερομηνία δημιουργίας του καναλιού, εάν υπάρχουν ξαφνικές αλλαγές στο θέμα και εάν τα σχόλια φαίνονται φυσικά ή επιβεβλημένα.
  • Διατηρείτε το λειτουργικό σας σύστημα και τις εφαρμογές σας πάντα ενημερωμένεςεπειδή πολλά τρωτά σημεία που εκμεταλλεύεται το κακόβουλο λογισμικό έχουν διορθωθεί στις πιο πρόσφατες εκδόσεις.
  • Χρησιμοποιήστε μια αξιόπιστη λύση ασφαλείας ικανό να ανιχνεύει κλέφτες πληροφοριών, RAT και εξορύκτες κρυπτονομισμάτωνκαι ποτέ μην το απενεργοποιείτε μόνο και μόνο επειδή σας το ζητά κάποιος εγκαταστάτης.
  • Να είστε σε εγρήγορση για ασυνήθιστη συμπεριφορά συσκευής, όπως υπερθέρμανση, πτώση στην απόδοση, υψηλή χρήση της CPU ή υπερβολική κατανάλωση μπαταρίας, τα οποία μπορεί να υποδηλώνουν την παρουσία ενός miner ή άλλου τύπου κακόβουλου λογισμικού.

Οι δημιουργοί περιεχομένου, από την πλευρά τους, θα πρέπει να υιοθετήσουν μια ακόμη πιο αυστηρή στάση, καθώς τα κανάλια τους έχουν γίνει πρωταρχικός στόχος για τους επιτιθέμενους . Ορισμένες βασικές βέλτιστες πρακτικές περιλαμβάνουν:

  • Να είστε εξαιρετικά προσεκτικοί με τα email που αφορούν «χορηγίες» ή συνεργασίες που περιλαμβάνουν συνημμένα ή εξωτερικούς συνδέσμους για λήψη φερόμενων συμβάσεων ή υλικού.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας δύο βημάτων (2FA) στον Λογαριασμό σας Google που σχετίζονται με το κανάλι, κατά προτίμηση χρησιμοποιώντας εφαρμογές ελέγχου ταυτότητας ή φυσικά κλειδιά ασφαλείας.
  • Ελέγχετε τακτικά τη δραστηριότητα σύνδεσης και τις συσκευές που είναι συνδεδεμένες στον λογαριασμόκαι να ανακαλέσετε οποιαδήποτε άγνωστη πρόσβαση.
  • Χρησιμοποιήστε μεγάλους, μοναδικούς κωδικούς πρόσβασης που διαχειρίζονται με έναν διαχειριστή κωδικών πρόσβασηςαποφεύγοντας την επαναχρησιμοποίηση κλειδιών σε διαφορετικές υπηρεσίες.
  • Εάν υποψιάζεστε ότι υπάρχει παραβίαση, ακολουθήστε τις οδηγίες υποστήριξης της Google.: ανάκτηση του λογαριασμού, αλλαγή του κωδικού πρόσβασης, έλεγχος των δικαιωμάτων, επαναφορά ανεπιθύμητων αλλαγών στο κανάλι και, εάν έχει κλείσει, υποβολή επίσημης έφεσης.

Η Google προσφέρει επίσης ένα ειδικό κανάλι υποστήριξης για όσους συμμετέχουν στο Πρόγραμμα Συνεργατών YouTube , το οποίο είναι ιδιαίτερα χρήσιμο όταν πρόκειται για την ανάκτηση ενός καναλιού με μεγάλη δραστηριότητα ή σχετικά έσοδα.

Όλο αυτό το δίκτυο καμπανιών καταδεικνύει ότι ο συνδυασμός της κοινωνικής μηχανικής, της κατάχρησης αξιόπιστων πλατφορμών και του αρθρωτού κακόβουλου λογισμικού έχει οδηγήσει την διανομή απειλών στο YouTube σε νέο επίπεδο . Από δίκτυα όπως το YouTube Ghost Network και το Ghost Network, μέχρι συστήματα εκβιασμού με ψεύτικες αξιώσεις πνευματικών δικαιωμάτων, μυστικές εταιρείες εξόρυξης κρυπτονομισμάτων και κλέφτες πληροφοριών όπως οι RedLine, Racoon, Lumma και Rhadamanthys, το τρέχον τοπίο αναγκάζει τους χρήστες και τους δημιουργούς να προχωρήσουν με πολύ μεγαλύτερη προσοχή, βασιζόμενοι σε ενημερωμένα εργαλεία ασφαλείας, υπεύθυνες ψηφιακές συνήθειες και έναν υγιή σκεπτικισμό απέναντι σε οποιοδήποτε βίντεο υπόσχεται θαυματουργές λήψεις ή συντομεύσεις που φαίνονται πολύ καλές για να είναι αληθινές.

youtube scam links malware-0
Σχετικό άρθρο:
Νέα απάτη YouTube: δόλιες συνδέσεις διανέμουν κακόβουλο λογισμικό σε δημιουργούς περιεχομένου