افشاء شبکه توزیع بدافزار یوتیوب توسط محققان
محققان شرکت Check Point یک عملیات توزیع مخفیانه و گستردهٔ بدافزار در یوتیوب را کشف، نقشهبرداری و در خنثیسازی آن نقش داشتند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،این عملیات که «شبکهٔ ارواح یوتیوب» نامیده شده، بیش از ۳۰۰۰ ویدیو را در کانالهای آلوده یا جعلی منتشر کرد و بینندگان را با وعدههایی مثل بازیهای تقلبی، نرمافزارهای کرکشده یا ابزارهای رایگان فریب میداد؛ اما در عمل بدافزار یا صفحات فیشینگ را به آنها ارائه میکرد.
شباهت به شبکه قبلی (Stargazers Ghost Network)
شبکهٔ ارواح یوتیوب بهطرز چشمگیری شبیه شبکهٔ ارواح استارگیزر است؛ شبکهای که قبلاً کشف شده و از حسابهای جعلی یا هکشدهٔ گیتهاب تشکیل شده و بهعنوان یک «Distribution-as-a-Service» برای بدافزار و لینکهای فیشینگ عمل میکرد. در شبکهٔ استارگیزر، حسابهای مختلف نقشهای متفاوتی را ایفا میکردند: برخی کاربران را به دانلودهای مخرب هدایت میکردند، برخی بدافزار را میزبانی میکردند و برخی دیگر با ستارهدار کردن یا فورک کردن مخازن مخرب تلاش میکردند حسابها را مشروع جلوه دهند.
نحوهٔ عملکرد شبکهٔ ارواح یوتیوب
شبکهٔ ارواح یوتیوب نیز شامل سه نوع حساب است:
• حسابهای ویدیویی: کانالهایی که یا ربوده شدهاند یا توسط فروشندگان بدافزار ایجاد شدهاند؛ این کانالها ویدیوهایی با وعدههای جذاب (مثلاً نسخهٔ کرکشدهٔ ادوبی فتوشاپ یا هک بازیهایی مانند Roblox) آپلود میکنند. توضیحات ویدیو شامل لینکهای دانلود یا هدایت به آرشیوهایی محافظتشده با رمز (DropBox، Google Drive، MediaFire و غیره) است و اغلب از کاربران میخواهند قبل از نصب، آنتیویروس یا Windows Defender را موقتاً غیرفعال کنند.
• حسابهای پست (Forum/Post): این حسابها پستهای انجمن یا توضیحات ویدیو را با لینکها و رمزهای عبور یکسان منتشر میکنند تا سازگاری و دسترسی را افزایش دهند.
• حسابهای تعاملی: حسابهایی که بخش نظرات را با تأییدیهها و نظرات جعلی پر میکنند تا حس اعتماد کاذب ایجاد کنند.
تاکتیکها و انعطافپذیری شبکه
محققان میگویند: هرچند فیشینگ ایمیل همچنان تهدیدی شناختهشده است، اما دشمنان بهطور فزایندهای به استراتژیهای پیچیدهتر و مبتنی بر پلتفرم روی میآورند. شبکههای Ghost از اعتماد ذاتی به حسابهای قانونی و مکانیزمهای تعامل پلتفرمها برای هماهنگی کمپینهای بدافزاری گسترده و مداوم بهره میبرند.
ویژگیهای فنی و تاکتیکی شبکه شامل موارد زیر است:
• استفاده از آرشیوهای محافظتشده با رمز و پلتفرمهای میزبانی متعدد.
• بهروزرسانیهای مکرر لینکها و پیلودها برای فرار از تشخیص خودکار و مسدودسازی مبتنی بر شناسه.
• تقسیم نقشها بین حسابها تا حتی با حذف بخشی از شبکه، عملیات پابرجا بماند.
محققان همچنین اشاره کردهاند که عاملان تهدید مرتباً لینکها و پیلودها را بهروزرسانی میکردند تا زنجیرههای آلودگی مداوم را حفظ کنند.
بدافزارهای اصلی توزیعشده
بیشتر بدافزارهای توزیعشده از طریق این شبکه، از نوع سارقان اطلاعات (info stealers) بودند. مهمترین نمونههای شناساییشده عبارتاند از:
• Lumma Stealer
• Rhadamanthys
مدت زمان و وضعیت فعلی
شبکه حداقل از سال ۲۰۲۱ فعال بوده و در سال ۲۰۲۵ تعداد ویدیوهای مخرب آن سه برابر شده است. پس از شناسایی بیش از ۳۰۰۰ ویدیوی مخرب، گوگل آنها را حذف کرد و بهنوعی شبکه فلج شد؛ اما محققان هشدار دادهاند که احتمال بازگشت یا تلاشهای مشابه از سوی اپراتورهای پشت پرده وجود دارد.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا




