12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los ciberatacantes ocultan a los ladrones de información en los comentarios de YouTube


Los atacantes se dirigen a personas interesadas en descargas de software pirateado y descifrado abusando de los resultados de búsqueda de YouTube y Google.

Los investigadores de Trend Micro descubrieron actividad en la plataforma para compartir videos en la que los actores de amenazas se hacen pasar por «guías prácticas» y ofrecen tutoriales legítimos de instalación de software para engañar a los espectadores para que lean las descripciones o comentarios de los videos, donde luego vinculan a Insertar descargas de software falsas. al malware, revelaron en un publicación de blog actual.

En Google, los atacantes llenan los resultados de búsqueda de copias pirateadas y software descifrado con enlaces a programas de descarga aparentemente legítimos que en realidad también contienen malware para robar información, dijeron los investigadores.

Además, los actores «a menudo utilizan servicios de alojamiento de archivos de buena reputación, como Mediafire y Mega.nz, para ocultar el origen de su malware y dificultar la detección y eliminación», escriben en el estudio los investigadores de Trend Micro Ryan Maglaque, Jay Nebre y Allixon Kristoffer Francisco. correo.

Protección contra evasión y detección integrada en la campaña

la campaña Parece similar a uno que surgió y se extendió hace aproximadamente un año Ladrón de lummas – un malware como servicio (MaaS) comúnmente utilizado para robar información confidencial, como contraseñas y datos de billeteras de criptomonedas, a través de canales de YouTube armados. En aquel momento se supuso que la campaña todavía estaba en curso.

Relacionado:Las entrevistas falsas de CrowdStrike se están convirtiendo en la última táctica de piratería

Aunque Trend Micro no mencionó si las campañas estaban relacionadas, de ser así, la actividad reciente parece establecer el punto de referencia en términos de la variedad de malware que se distribuye y las tácticas de evasión avanzadas, así como la adición de resultados de búsqueda maliciosos en Google.

Las descargas maliciosas difundidas por los atacantes a menudo están protegidas con contraseña y encriptadas, lo que dificulta el análisis en entornos de seguridad como sandboxes y permite que el malware evada la detección temprana, señalaron los investigadores.

Una vez infectado, el malware que se esconde en los descargadores recopila datos confidenciales de los navegadores web para robar credenciales. Esto pone de relieve «los graves riesgos asociados con la exposición de su información personal al descargar software fraudulento sin saberlo», escriben los investigadores.

Además de Lumma, se observó que se distribuía otro malware Infostealer a través de descargas de software falsas a través de enlaces publicados en YouTube, incluidos PrivateLoader, MarsStealer, Amadey, Pennish y vidardijeron los investigadores.

En general, la campaña explota la confianza de la gente en plataformas como YouTube y los servicios para compartir archivos, escriben los investigadores; Esto puede afectar particularmente a las personas que buscan software pirateado y piensan que están descargando instaladores legítimos de programas populares, dijeron.

Relacionado:Rusia está logrando un éxito global en la vigilancia comercial

La sombra de una campaña de GitHub

La idea detrás de la campaña también es similar a una violación de GitHub descubierta recientemente, en la que los atacantes explotaron la confianza de los desarrolladores en la plataforma. Ocultar la RAT Remcos en los comentarios del repositorio de GitHub.

Aunque el vector de ataque es diferente, los comentarios desempeñan un papel importante en la propagación del malware, explicaron los investigadores. En un ataque que observaron, había una publicación de video que supuestamente anunciaba un «crack de Adobe Lightroom» gratuito e incluía un comentario con un enlace al descargador de software.

Al acceder al enlace, se abre una publicación separada en YouTube que revela el enlace de descarga del instalador falso que conduce a la descarga del archivo malicioso que contiene malware de robo de información del sitio de alojamiento de archivos Mediafire.

Otro ataque descubierto por Trend Micro incluía un enlace abreviado a un archivo de instalación falso y malicioso. mar abiertoel mercado NFT, como tercer resultado de una búsqueda de una descarga de Autodesk.

«La entrada contiene un enlace abreviado que redirige al enlace real», escriben los investigadores. «Una suposición es que utilizan enlaces acortados para evitar que los sitios de scraping accedan al enlace de descarga».

El enlace solicita al usuario el enlace de descarga real y la contraseña del archivo ZIP, presumiblemente porque «la protección con contraseña de los archivos puede ayudar a evitar el aislamiento del archivo original al recibirlo, lo cual es un atacante rápido que puede ser rentable», afirmaron.

Relacionado:El malware Banshee 2.0 roba el cifrado de Apple para ocultarlo en Mac

Proteja su negocio del malware

Como muestra la actividad de amenazas, los atacantes continúan usando tácticas de ingeniería social para atacar a las víctimas y emplean una variedad de métodos para eludir las medidas de seguridad, incluido el uso de archivos de instalación de gran tamaño, archivos ZIP protegidos con contraseña, conectarse a sitios web legítimos y crear copias de estos archivos y cambiarles el nombre. parezcan inofensivos, encontraron los investigadores.

Para defenderse de estos ataques, las organizaciones deben «mantenerse informadas sobre las amenazas actuales y permanecer atentas a los sistemas de detección y advertencia», escriben los investigadores. «La visibilidad es importante porque depender únicamente de la detección puede permitir que muchas actividades maliciosas pasen desapercibidas».

Formación de empleadosComo suelen señalar los expertos en seguridad, también contribuye en gran medida a evitar que los empleados caigan en ataques de ingeniería social o intenten descargar software pirateado.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/cyberattackers-infostealers-youtube-comments-google-search

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *