Google elimina 3.000 vídeos de YouTube per malware camuflat

  • Google retira més de 3.000 vídeos de YouTube usats per distribuir codi maliciós (malware)
  • La xarxa feia servir comptes compromesos i engagement fals per semblar fiable
  • Esquers: programari pirata i trucs de videojocs (especialment Roblox)
  • Infostealers com Rhadamanthys, Lumma i RedLine; activitat des del 2021 i escaig el 2025

YouTube i seguretat

L'operació es va basar en una investigació de Check Point divulgada per The Register, que descriu una xarxa coordinada batejada com a YouTube Ghost Network, activa des del 2021 i amb un repunt notable aquest any. La col·laboració amb Google va permetre desmantellar una de les campanyes més àmplies vistes a la plataforma, amb impacte potencial per a usuaris a Espanya i la resta d'Europa.

Com operava la xarxa fantasma

L'entramat funcionava amb milers de comptes sincronitzats: unes pujaven els vídeos, altres generaven comentaris positius i reaccions, i un tercer grup publicava enllaços i contrasenyes a la pestanya de comunitat per reforçar l'aparença de legítim.

Per guanyar credibilitat, els atacants es recolzaven en canals reals prèviament compromesos, aprofitant els seus subscriptors, el seu historial i el senyal social dels continguts amb visites i likes. Aquesta dinàmica d'engagement —normalment usada per mesurar qualitat— es va convertir en arma per empènyer descàrregues malicioses.

La coordinació estava pensada perquè tot semblés orgànic: vídeos amb milers de visualitzacions, fils de comentaris plens d'emojis i enllaços aparentment segurs. Segons Check Point, la producció de vídeos nocius es va triplicar el 2025 i va evidenciar l'escalabilitat del model.

Esquers i cadena d'infecció

El ganxo era variat però repetia dos patrons: tutorials de programari craquejat (Photoshop, FL Studio, Microsoft Office, Lightroom) i trucs per a videojocs, amb especial estrebada entre els que busquen avantatges per a Roblox.

Els vídeos demanaven a les víctimes desactivar l'antivirus i descarregar un fitxer des de serveis populars com Dropbox, Google Drive o MediaFire. En lloc de programes funcionals, el paquet incloïa robadors d'informació com Rhadamanthys, Lumma o RedLine, dissenyats per robar contrasenyes, moneders de criptomonedes i informació del sistema.

En alguns casos, els usuaris eren redirigits a pàgines de pesca allotjades a Google Sites, una tàctica que aprofitava la confiança que genera un domini conegut per reduir la sospita i augmentar la taxa de descàrrega.

Abast, xifres i canals compromesos

Check Point va detectar canals segrestats amb grans audiències; un d'ells, amb 129.000 subscriptors, va difondre una suposada versió gratuïta de Photoshop que va acumular gairebé 300.000 visualitzacions abans de ser retirada.

Altres continguts falsos orientats a FL Studio o suites d'Adobe van aconseguir xifres de reproducció de sis dígits, suficients per semblar legítims a simple vista. La barreja de mètriques elevades i comentaris positius va contribuir a desarmar la desconfiança de les víctimes.

Encara que la campanya es va dirigir a una audiència global, la combinació de programari dús estès a Europa i la tirada de Roblox entre joves fa que usuaris a Espanya i la UE estiguessin també al punt de mira.

Què diuen els investigadors i què esperar

Eli Smadja, responsable d'investigació a Check Point, alerta que un vídeo popular pot ser tan perillós com un correu de phishing si es fa servir com a vehicle de distribució. L'equip no atribueix l'operació a un actor concret, més enllà d'assenyalar-ne el clar afany de lucre.

Els operadors anaven rotant malware i enllaços per regenerar la xarxa fins i tot després dels bloquejos, motiu pel qual la vigilància continua. La Ghost Network ha estat desmantellada, però la mecànica persisteix i es podria reactivar amb nous comptes.

Recomanacions ràpides per a usuaris

  • Desconfia de vídeos que demanen desactivar l'antivirus o instal·lar descarregables externs.
  • Evita “cracks” i utilitza actualitzacions oficials: el programari pirata és un vector habitual d'infostealers.
  • Comproveu l'origen dels enllaços (Drive, Dropbox, MediaFire) i no executis arxius dubtosos.
  • Para atenció a detalls anòmals encara que n'hi hagi moltes visites i comentaris positius.

La retirada de més de 3.000 vídeos i el tancament de comptes vinculats mostra que Google i Check Point han actuat amb contundència, però també evidencia com els atacants exploten la confiança social i la recerca de “gangues”: amb tutorials falsos, enllaços populars i comptes reals compromesos, una descàrrega impulsiva n'hi ha prou per lliurar contrasenyes, cripte i dades a l'atacant.

Article relacionat:
Millors antimalware gratis de l'2021 Coneix els millors!

Add as preferred source