
11 ערוצי יוטיוב הפיצו נוזקות לגיימרים דרך מדריכים וצ׳יטים
האקרים הפעילו 11 ערוצי גיימינג שצברו מאות אלפי מנויים ומיליוני צפיות, פרסמו מדריכים אמיתיים והפנו את הצופים להורדת קבצים זדוניים. חלק מהנוזקות אפשרו גישה מרחוק למחשב ושינו את תוצאות החיפוש בכרום
חוקרי יחידת 42 של פאלו אלטו נטוורקס חשפו מבצע סייבר שפעל במשך שנתיים לפחות וכוון בעיקר לגיימרים צעירים. התוקפים הפעילו ערוצי יוטיוב שנראו כמו ערוצי גיימינג רגילים, פרסמו סרטונים עם מדריכים וטיפים אמיתיים ובנו קשר עם הצופים. בהמשך הם ניצלו את האמון הזה כדי לגרום להם להוריד קבצים זדוניים.
הסרטונים עסקו בנושאים שמעניינים שחקנים, כמו שיפור קצב הפריימים, תיקון קריסות ושינוי הגדרות במשחקים ובפלטפורמות גיימינג. לצד המידע האמיתי, הוצעו לצופים כלים לשיפור המשחק, חבילות אופטימיזציה וצ׳יטים. קישורים שהופיעו בתיאור הסרטון הובילו לאתרי ביניים ומשם להורדת הקבצים המזיקים.
החוקרים זיהו לפחות 11 ערוצים שהיו קשורים לפעילות. יחד הם צברו מאות אלפי מנויים ומיליוני צפיות. מפעילי הערוצים גם הגיבו לצופים ועודדו אותם להשתמש בקישורי ההורדה. פאלו אלטו נטוורקס העבירה את הממצאים ליוטיוב, והחברה סגרה את הערוצים.
מאחורי הערוצים פעלה רשת המכונה "תשלום עבור התקנה". מדובר בשוק עברייני שבו מפעיל הרשת מדביק מחשבים ומוכר לפושעי סייבר אחרים את האפשרות להתקין בהם נוזקות. בעקבות זאת, קובץ אחד שהורד למחשב יכול להכניס אליו כמה נוזקות שונות, שכל אחת מהן מופעלת בידי גורם אחר ולמטרה אחרת.
לפי המחקר, הרשת הובילה למאות הדבקות דרך יוטיוב ודרך מסלול נוסף, שהתבסס על שינוי תוצאות במנועי חיפוש. במקרה הזה, משתמשים שחיפשו תוכנות חוקיות, ובהן מנהל קבצים או מנהל התקן לבלוטות׳, הגיעו לאתרים מתחזים והורידו גרסה שבה הוחבאה נוזקה. בין המחשבים שנפגעו במסלול הזה היו גם מחשבים בארגוני תשתית ובגופים ממשלתיים.
דפי ההורדה הציגו אנימציה מזויפת של סריקת וירוסים, שנועדה לגרום לקובץ להיראות בטוח. הרשת גם אספה מידע על מערכת ההפעלה של המשתמש, הדפדפן, כתובת ה-IP, האתר שממנו הגיע ומילות החיפוש שהקליד. המידע שימש את התוקפים להחליט מי יקבל את הקובץ הזדוני. סורקים אוטומטיים וחוקרי אבטחה הופנו במקרים מסוימים לעמודים מזויפים או לקישורים שלא עבדו, וכך הצליחה הפעילות להישאר מתחת לרדאר.
החוקרים איתרו יותר מ-200 כתובות אינטרנט ששימשו את הרשת והתחלפו לאורך התקופה. בנוסף נמצאו יותר מ-10,000 גרסאות שונות של כלי ההתקנה, המכונה OfferLoader. כל גרסה כזאת יכולה להוריד שילוב אחר של נוזקות, כך שההדבקות שנחשפו במחקר הן רק חלק מהפעילות.
בשתיים מהחדירות שנבדקו הותקנו שלוש נוזקות שונות. הראשונה, Insomnia RAT, מאפשרת גישה מרחוק למחשב ופועלת במערכות חלונות ומק. כלי ההתקנה שלה משבית חלק מההגנות של Windows Defender, מוסיף את כל כונן C לרשימת החריגים ומסתיר התראות אבטחה. לאחר מכן הוא מתקין רכיבים שמאפשרים לתוקפים לשמור על הגישה למחשב גם אחרי הפעלה מחדש.
הנוזקה השנייה, ARKTunnel, מאפשרת לתוקפים להעביר מידע ולהפעיל קבצים במחשב. היא הוחבאה בתוך קובץ גרפי ונרשמה כשירות של חלונות שעולה באופן אוטומטי. החוקרים מצאו לפחות 50 גרסאות שלה שנוצרו במשך כשנה.
הנוזקה השלישית, Docro Hijacker, משתלטת על החיפוש בדפדפן כרום. היא יכולה לשנות את מנוע החיפוש, לשתול פרסומות בין התוצאות, להחליף קישורים כדי להעביר עמלות לתוקפים ולהפנות לחיצות לאתרים שבשליטתם. כל זה נעשה בזמן שעמוד החיפוש נראה למשתמש רגיל לחלוטין.