Хакнати YouTube канали разпространяват вируси с измами

Зловредна мрежа от YouTube акаунти е забелязана да публикува и популяризира видеа, които водят до изтегляне на зловреден софтуер (malware), като злоупотребява с популярността и доверието към платформата за видео споделяне. Тази мрежа, наречена от компанията за киберсигурност Check Point „YouTube Ghost Network“ (Ютюб призрачна мрежа), е активна от 2021 година и е публикувала над 3000 вредни видеа, като броят им се е утроил от началото на годината. Google вече е предприел действия и е премахнал повечето от тези видеа.

Как работи тази мрежа?

Хакерите използват компрометирани акаунти (такива, които са откраднати или хакнати) в YouTube, за да публикуват видеа, които изглеждат като уроци или съдържание за пиратски софтуер (напр. програми, които са „кракнати“ или разбити, за да се ползват безплатно) и измами за игри като Roblox. Тези видеа са предназначени да привлекат потребители, които търсят подобно съдържание, и да ги подмамят да изтеглят зловреден софтуер, който краде лична информация, като пароли или банкови данни. Някои от тези видеа имат стотици хиляди гледания – между 147 000 и 293 000.

„Тази операция използва сигнали за доверие, като брой гледания, харесвания и коментари, за да изглежда съдържанието безопасно,“ казва Ели Смаджа, мениджър в Check Point. „Това, което изглежда като полезен урок, всъщност може да е добре замаскирана киберзаплаха.“

Защо YouTube?

Използването на YouTube за разпространение на зловреден софтуер не е ново. От години хакерите превземат легитимни канали или създават нови акаунти, за да публикуват видеа, които изглеждат като уроци, но съдържат връзки към зловредни сайтове. Тези атаки са част от по-широка тенденция, при която киберпрестъпниците използват популярни платформи като YouTube, GitHub или дори рекламни мрежи на търсачки като Google и Bing, за да разпространяват зловреден софтуер.

Какво представлява „призрачната мрежа“?

„Призрачните мрежи“ са успешни, защото използват структура, при която различни акаунти имат специфични роли. Това им позволява да продължат да работят, дори ако някои акаунти бъдат блокирани от YouTube. Ето какви са основните типове акаунти в мрежата:

  • Видео акаунти – Те качват фалшиви видеа, които рекламират пиратски софтуер или измами. В описанието на видеото или в коментарите (понякога „закачени“ коментари) има връзки към сайтове, от които се изтегля зловреден софтуер.
  • Публикационни акаунти – Те публикуват съобщения в секцията за „общност“ в YouTube (по-малко известна функция, подобна на постове във Facebook), които също водят до опасни връзки.
  • Интерактивни акаунти – Те харесват видеата и оставят положителни коментари, за да създадат усещане, че съдържанието е надеждно.

Какво става, когато кликнеш на връзките?

Връзките в тези видеа често водят до услуги като MediaFire, Dropbox или Google Drive, както и до фалшиви страници, създадени чрез Google Sites, Blogger или Telegraph. Тези страници подмамват потребителя да изтегли софтуер, който всъщност е зловреден. Често връзките са скрити чрез URL съкратители (услуги, които правят дългите адреси кратки, напр. bit.ly), за да не се вижда истинската им цел.

Какви зловредни програми се разпространяват?

Някои от зловредните програми, разпространявани чрез тази мрежа, включват:

  • Lumma Stealer
  • Rhadamanthys Stealer
  • StealC Stealer
  • RedLine Stealer
  • Phemedrone Stealer – Това са програми, които крадат лична информация, като пароли, данни за кредитни карти или други чувствителни данни.
  • Node.js-базирани програми – Това са програми, които използват езика за програмиране Node.js, за да изтеглят допълнителен зловреден софтуер или да стартират атаки.

Примери за компрометирани канали

  • @Sound_Writer (9 690 абонати): Този канал е хакнат преди повече от година и качва видеа, рекламиращи софтуер за криптовалути, които разпространяват Rhadamanthys.
  • @Afonesio1 (129 000 абонати): Хакнат на 3 декември 2024 г. и 5 януари 2025 г., този канал публикува видео за „кракната“ версия на Adobe Photoshop, което води до изтегляне на Hijack Loader – програма, която след това инсталира Rhadamanthys.

Защо е толкова трудно да се спре?

Според Check Point хакерите постоянно подобряват методите си, за да заобикалят защитите на платформите. Те използват популярността и доверието към легитимни платформи като YouTube, за да правят атаките си по-убедителни. „Призрачните мрежи“ са гъвкави и устойчиви – дори ако един акаунт бъде блокиран, друг веднага го заменя.

Какво да направиш, за да се предпазиш?

  • Бъди внимателен към видеа, които предлагат пиратски софтуер или измами за игри.
  • Не кликвай на връзки в описания или коментари под видеа, особено ако са съкратени.
  • Проверявай дали каналът изглежда легитимен – хакнатите канали често променят тематиката си рязко.
  • Използвай антивирусен софтуер, за да се предпазиш от зловредни програми.

Обяснение на техническите термини

  • Зловреден софтуер (malware): Софтуер, създаден с цел да навреди на компютъра или да открадне информация.
  • Компрометиран акаунт: Акаунт, който е бил хакнат или откраднат от киберпрестъпници.
  • URL съкратител: Услуга, която превръща дълъг уеб адрес в кратък, за да изглежда по-удобен, но може да скрие опасна дестинация.
  • Фишинг (phishing): Техника, при която хакерите подмамват потребители да предоставят лична информация или да изтеглят зловреден софтуер чрез фалшиви страници или съобщения.
  • Hijack Loader: Програма, която „зарежда“ други зловредни програми на компютъра, действайки като посредник.
  • Node.js: Платформа за програмиране, която може да бъде използвана за създаване на зловредни програми, които изтеглят или стартират други атаки.

Тази мрежа показва как киберпрестъпниците стават все по-изобретателни, използвайки популярни платформи като YouTube, за да заблудят хората. Бъдете внимателни и проверявайте внимателно съдържанието, преди да кликнете или изтеглите нещо!

Тагове:

#Malware | #Spyware | #Банкови Карти | #Зловреден Софтуер | #Кражба На Данни |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...