Google mengatakan pembuat konten YouTube telah ditargetkan dengan malware pencuri kata sandi dalam serangan phishing yang dikoordinasikan oleh aktor ancaman yang bermotivasi finansial.
Para peneliti dari Google’s Threat Analysis Group (TAG), yang pertama kali melihat kampanye tersebut pada akhir 2019, menemukan bahwa beberapa aktor yang disewa yang direkrut melalui iklan pekerjaan di forum berbahasa Rusia berada di balik serangan ini.
Pelaku ancaman menggunakan rekayasa sosial (melalui software landing page palsu dan akun media sosial) dan email phishing untuk menginfeksi pembuat konten YouTube dengan malware pencuri informasi, yang dipilih berdasarkan preferensi masing-masing penyerang.
Malware yang diamati dalam serangan termasuk jenis komoditas seperti RedLine, Vidar, Predator The Thief, Nexus stealer, Azorult, Raccoon, Grand Stealer, Vikro Stealer, Masad, dan Kantal, serta yang open-source seperti AdamantiumThief dan leaked tool seperti Sorano.
Setelah dikirimkan pada sistem target, malware digunakan untuk mencuri kredensial dan cookie browser mereka yang memungkinkan penyerang untuk membajak akun korban dalam serangan pass-the-cookie.
Google mengidentifikasi setidaknya ada 1.011 domain yang tertaut dengan serangan ini dan sekitar 15.000 akun aktor yang khusus dibuat untuk kampanye ini dan digunakan untuk mengirimkan email phishing yang berisi tautan yang mengalihkan ke laman landas malware ke email bisnis pembuat YouTube.