Operasjonen var basert på en Check Point-etterforskning, publisert av The Register, som beskriver et koordinert nettverk kalt YouTube Ghost Network , aktivt siden 2021 og opplevde en betydelig økning i år. Samarbeidet med Google tillot myndighetene å avvikle en av de største kampanjene noensinne sett på plattformen, med potensiell innvirkning på brukere i Spania og resten av Europa.
Hvordan spøkelsesnettverket fungerte
Nettverket opererte med tusenvis av synkroniserte kontoer : noen lastet opp videoene, andre genererte positive kommentarer og reaksjoner, og en tredje gruppe publiserte lenker og passord i fellesskapsfanen for å forsterke inntrykket av legitimitet.
For å oppnå troverdighet, stolte angriperne på tidligere kompromitterte ekte kanaler , og utnyttet abonnentene deres, historikken og det sosiale signalet fra innholdsvisninger og likerklikk. Denne engasjementsdynamikken – som vanligvis brukes til å måle kvalitet – ble et våpen for å fremme ondsinnede nedlastinger.
Koordineringen ble utformet for å få alt til å virke organisk: videoer med tusenvis av visninger, kommentartråder fulle av emojier og tilsynelatende trygge lenker . Ifølge Check Point tredoblet produksjonen av skadelige videoer seg i 2025, noe som demonstrerer modellens skalerbarhet.
Åte og smittekjede
Hooken var variert, men gjentok to mønstre: veiledninger om sprukket programvare (Photoshop, FL Studio, Microsoft Office, Lightroom) og triks for videospill , med spesiell appell blant de som lette etter fordeler med Roblox.
Videoene instruerte ofrene til å deaktivere antivirusprogramvaren sin og laste ned en fil fra populære tjenester som Dropbox, Google Drive eller MediaFire. I stedet for funksjonelle programmer inkluderte pakken informasjonstyvere som Rhadamanthys, Lumma eller RedLine, designet for å stjele passord, kryptovaluta-lommebøker og systeminformasjon.
I noen tilfeller ble brukere omdirigert til phishing-sider som var lagret på Google Sites , en taktikk som utnyttet tilliten generert av et kjent domene for å redusere mistanke og øke nedlastingshastigheten.
Omfang, tall og engasjerte kanaler
Check Point oppdaget kaprede kanaler med stort publikum; en av dem, med 129 000 abonnenter , sendte en angivelig gratisversjon av Photoshop som samlet nesten 300 000 visninger før den ble fjernet.
Annet falskt innhold rettet mot FL Studio eller Adobe-pakker nådde sekssifrede visninger, nok til å virke legitimt ved første øyekast. Kombinasjonen av høye tall og positive kommentarer bidro til å dempe ofrenes mistanker .
Selv om kampanjen var rettet mot et globalt publikum, førte kombinasjonen av mye brukt programvare i Europa og Roblox' appell blant unge mennesker til at brukere i Spania og EU også var i søkelyset.
Hva forskere sier og hva man kan forvente
Eli Smadja, forskningssjef hos Check Point, advarer om at en populær video kan være like farlig som en phishing-e-post hvis den brukes som et distribusjonsmiddel. Teamet tilskriver ikke operasjonen til en spesifikk aktør, utover å bemerke det klare profittmotivet.
Operatørene roterte skadevare og lenker for å regenerere nettverket selv etter at det ble stengt ned, og det er derfor overvåkingen fortsetter. Ghost Network har blitt demontert, men metodene vedvarer og det kan bli reaktivert med nye kontoer.
Raske anbefalinger for brukere
- Vær forsiktig med videoer som ber om deaktiver antivirus eller installer eksterne nedlastinger.
- Unngå «sprekker» og bruk offisielle oppdateringerPiratkopiert programvare er en vanlig vektor av infotyveri.
- Sjekk kilden til lenkene (Drive, Dropbox, MediaFire) og ikke kjør tvilsomme filer.
- Vær oppmerksom på avvikende detaljer, selv om de er mange besøk og positive kommentarer.
Fjerningen av mer enn 3.000 videoer og stengingen av tilknyttede kontoer viser at Google og Check Point har handlet besluttsomt, men det demonstrerer også hvordan angripere utnytter sosial tillit og jakten på «kupp»: med falske veiledninger, populære lenker og kompromitterte ekte kontoer er en impulsiv nedlasting nok til å utlevere passord, krypto og data til angriperen.