اخبار امنیتی

افشاء شبکه توزیع بدافزار یوتیوب توسط محققان

محققان شرکت Check Point یک عملیات توزیع مخفیانه و گستردهٔ بدافزار در یوتیوب را کشف، نقشه‌برداری و در خنثی‌سازی آن نقش داشتند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،این عملیات که «شبکهٔ ارواح یوتیوب» نامیده شده، بیش از ۳۰۰۰ ویدیو را در کانال‌های آلوده یا جعلی منتشر کرد و بینندگان را با وعده‌هایی مثل بازی‌های تقلبی، نرم‌افزارهای کرک‌شده یا ابزارهای رایگان فریب می‌داد؛ اما در عمل بدافزار یا صفحات فیشینگ را به آن‌ها ارائه می‌کرد.

شباهت به شبکه قبلی (Stargazers Ghost Network)
شبکهٔ ارواح یوتیوب به‌طرز چشمگیری شبیه شبکهٔ ارواح استارگیزر است؛ شبکه‌ای که قبلاً کشف شده و از حساب‌های جعلی یا هک‌شدهٔ گیت‌هاب تشکیل شده و به‌عنوان یک «Distribution-as-a-Service» برای بدافزار و لینک‌های فیشینگ عمل می‌کرد. در شبکهٔ استارگیزر، حساب‌های مختلف نقش‌های متفاوتی را ایفا می‌کردند: برخی کاربران را به دانلودهای مخرب هدایت می‌کردند، برخی بدافزار را میزبانی می‌کردند و برخی دیگر با ستاره‌دار کردن یا فورک کردن مخازن مخرب تلاش می‌کردند حساب‌ها را مشروع جلوه دهند.

نحوهٔ عملکرد شبکهٔ ارواح یوتیوب
شبکهٔ ارواح یوتیوب نیز شامل سه نوع حساب است:
•    حساب‌های ویدیویی: کانال‌هایی که یا ربوده شده‌اند یا توسط فروشندگان بدافزار ایجاد شده‌اند؛ این کانال‌ها ویدیوهایی با وعده‌های جذاب (مثلاً نسخهٔ کرک‌شدهٔ ادوبی فتوشاپ یا هک بازی‌هایی مانند Roblox) آپلود می‌کنند. توضیحات ویدیو شامل لینک‌های دانلود یا هدایت به آرشیوهایی محافظت‌شده با رمز (DropBox، Google Drive، MediaFire و غیره) است و اغلب از کاربران می‌خواهند قبل از نصب، آنتی‌ویروس یا Windows Defender را موقتاً غیرفعال کنند.
•    حساب‌های پست (Forum/Post): این حساب‌ها پست‌های انجمن یا توضیحات ویدیو را با لینک‌ها و رمزهای عبور یکسان منتشر می‌کنند تا سازگاری و دسترسی را افزایش دهند.
•    حساب‌های تعاملی: حساب‌هایی که بخش نظرات را با تأییدیه‌ها و نظرات جعلی پر می‌کنند تا حس اعتماد کاذب ایجاد کنند.
تاکتیک‌ها و انعطاف‌پذیری شبکه
محققان می‌گویند: هرچند فیشینگ ایمیل همچنان تهدیدی شناخته‌شده است، اما دشمنان به‌طور فزاینده‌ای به استراتژی‌های پیچیده‌تر و مبتنی بر پلتفرم روی می‌آورند. شبکه‌های Ghost از اعتماد ذاتی به حساب‌های قانونی و مکانیزم‌های تعامل پلتفرم‌ها برای هماهنگی کمپین‌های بدافزاری گسترده و مداوم بهره می‌برند.
ویژگی‌های فنی و تاکتیکی شبکه شامل موارد زیر است:
•    استفاده از آرشیوهای محافظت‌شده با رمز و پلتفرم‌های میزبانی متعدد.
•    به‌روزرسانی‌های مکرر لینک‌ها و پیلودها برای فرار از تشخیص خودکار و مسدودسازی مبتنی بر شناسه.
•    تقسیم نقش‌ها بین حساب‌ها تا حتی با حذف بخشی از شبکه، عملیات پابرجا بماند.
محققان همچنین اشاره کرده‌اند که عاملان تهدید مرتباً لینک‌ها و پیلودها را به‌روزرسانی می‌کردند تا زنجیره‌های آلودگی مداوم را حفظ کنند.
بدافزارهای اصلی توزیع‌شده
بیشتر بدافزارهای توزیع‌شده از طریق این شبکه، از نوع سارقان اطلاعات (info stealers) بودند. مهم‌ترین نمونه‌های شناسایی‌شده عبارت‌اند از:
•    Lumma Stealer
•    Rhadamanthys
مدت زمان و وضعیت فعلی
شبکه حداقل از سال ۲۰۲۱ فعال بوده و در سال ۲۰۲۵ تعداد ویدیوهای مخرب آن سه برابر شده است. پس از شناسایی بیش از ۳۰۰۰ ویدیوی مخرب، گوگل آن‌ها را حذف کرد و به‌نوعی شبکه فلج شد؛ اما محققان هشدار داده‌اند که احتمال بازگشت یا تلاش‌های مشابه از سوی اپراتورهای پشت پرده وجود دارد.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا