L'operació es va basar en una investigació de Check Point divulgada per The Register, que descriu una xarxa coordinada batejada com a YouTube Ghost Network, activa des del 2021 i amb un repunt notable aquest any. La col·laboració amb Google va permetre desmantellar una de les campanyes més àmplies vistes a la plataforma, amb impacte potencial per a usuaris a Espanya i la resta d'Europa.
Com operava la xarxa fantasma
L'entramat funcionava amb milers de comptes sincronitzats: unes pujaven els vídeos, altres generaven comentaris positius i reaccions, i un tercer grup publicava enllaços i contrasenyes a la pestanya de comunitat per reforçar l'aparença de legítim.
Per guanyar credibilitat, els atacants es recolzaven en canals reals prèviament compromesos, aprofitant els seus subscriptors, el seu historial i el senyal social dels continguts amb visites i likes. Aquesta dinàmica d'engagement —normalment usada per mesurar qualitat— es va convertir en arma per empènyer descàrregues malicioses.
La coordinació estava pensada perquè tot semblés orgànic: vídeos amb milers de visualitzacions, fils de comentaris plens d'emojis i enllaços aparentment segurs. Segons Check Point, la producció de vídeos nocius es va triplicar el 2025 i va evidenciar l'escalabilitat del model.
Esquers i cadena d'infecció
El ganxo era variat però repetia dos patrons: tutorials de programari craquejat (Photoshop, FL Studio, Microsoft Office, Lightroom) i trucs per a videojocs, amb especial estrebada entre els que busquen avantatges per a Roblox.
Els vídeos demanaven a les víctimes desactivar l'antivirus i descarregar un fitxer des de serveis populars com Dropbox, Google Drive o MediaFire. En lloc de programes funcionals, el paquet incloïa robadors d'informació com Rhadamanthys, Lumma o RedLine, dissenyats per robar contrasenyes, moneders de criptomonedes i informació del sistema.
En alguns casos, els usuaris eren redirigits a pàgines de pesca allotjades a Google Sites, una tàctica que aprofitava la confiança que genera un domini conegut per reduir la sospita i augmentar la taxa de descàrrega.
Abast, xifres i canals compromesos
Check Point va detectar canals segrestats amb grans audiències; un d'ells, amb 129.000 subscriptors, va difondre una suposada versió gratuïta de Photoshop que va acumular gairebé 300.000 visualitzacions abans de ser retirada.
Altres continguts falsos orientats a FL Studio o suites d'Adobe van aconseguir xifres de reproducció de sis dígits, suficients per semblar legítims a simple vista. La barreja de mètriques elevades i comentaris positius va contribuir a desarmar la desconfiança de les víctimes.
Encara que la campanya es va dirigir a una audiència global, la combinació de programari dús estès a Europa i la tirada de Roblox entre joves fa que usuaris a Espanya i la UE estiguessin també al punt de mira.
Què diuen els investigadors i què esperar
Eli Smadja, responsable d'investigació a Check Point, alerta que un vídeo popular pot ser tan perillós com un correu de phishing si es fa servir com a vehicle de distribució. L'equip no atribueix l'operació a un actor concret, més enllà d'assenyalar-ne el clar afany de lucre.
Els operadors anaven rotant malware i enllaços per regenerar la xarxa fins i tot després dels bloquejos, motiu pel qual la vigilància continua. La Ghost Network ha estat desmantellada, però la mecànica persisteix i es podria reactivar amb nous comptes.
Recomanacions ràpides per a usuaris
- Desconfia de vídeos que demanen desactivar l'antivirus o instal·lar descarregables externs.
- Evita “cracks” i utilitza actualitzacions oficials: el programari pirata és un vector habitual d'infostealers.
- Comproveu l'origen dels enllaços (Drive, Dropbox, MediaFire) i no executis arxius dubtosos.
- Para atenció a detalls anòmals encara que n'hi hagi moltes visites i comentaris positius.
La retirada de més de 3.000 vídeos i el tancament de comptes vinculats mostra que Google i Check Point han actuat amb contundència, però també evidencia com els atacants exploten la confiança social i la recerca de “gangues”: amb tutorials falsos, enllaços populars i comptes reals compromesos, una descàrrega impulsiva n'hi ha prou per lliurar contrasenyes, cripte i dades a l'atacant.