1. Cookie窃取攻撃
ハッカーは「パス・ザ・クッキー」と呼ばれる手法を使用し、ブラウザのセッションCookieを悪用します。これらのCookieにより、ユーザーはログインするたびにパスワードと第二認証要素を再入力する必要なく、アカウントにログインし続けることができます。これらのCookieを盗むことで、ハッカーは被害者になりすまし、認証情報なしでアカウントにアクセスできます。
YouTubeチャンネルは、有名・無名を問わずサイバー犯罪者の主要な標的となっています。これらの攻撃により、ハッカーはパスワードや二要素認証を知ることなくチャンネルを乗っ取ることができます。以下は、使用される手法の概要とチャンネルを保護するためのアドバイスです。
ハッカーは「パス・ザ・クッキー」と呼ばれる手法を使用し、ブラウザのセッションCookieを悪用します。これらのCookieにより、ユーザーはログインするたびにパスワードと第二認証要素を再入力する必要なく、アカウントにログインし続けることができます。これらのCookieを盗むことで、ハッカーは被害者になりすまし、認証情報なしでアカウントにアクセスできます。
ハッカーは、ゲーム開発者やVPNサービスプロバイダーなどの正当な企業を装ってチャンネル所有者に連絡し、コラボレーションを提案します。最初のメールは専門的で無害に見えます。
ハッカーは、契約書や追加情報が含まれているとされる圧縮ファイルを送信します。このファイルには、正当性の印象を強めるためにパスワードが付いています。
ユーザーがファイルを解凍して開くと、隠されたマルウェア(RedLineトロイの木馬など)が起動します。このマルウェアは、ブラウザに保存されているセッションCookieを盗み、ハッカーに送信します。
チャンネルが侵害されると、ハッカーは名前、プロフィール画像を変更し、時にはすべてのコンテンツを削除します。その後、詐欺的なライブ配信を行います(多くの場合、イーロン・マスクの画像を使用して偽の暗号通貨オファーを宣伝)。
典型的な例:ハッカーは視聴者に対して、特定のアドレスに暗号通貨を送金するよう要求し、受け取った資金を倍にすることを約束します。これらのライブ配信はYouTubeによって迅速にブロックされますが、チャンネル所有者はその後、この詐欺の責任者ではないことを証明しなければなりません。
Googleは2019年からCookie窃取攻撃を認識しており、セキュリティを強化するためにいくつかの対策を実施しています:
これらの努力にもかかわらず、チャンネル名やプロフィール画像の変更などの機密性の高い操作にパスワードや第二要素が必要ないなどの脆弱性により、ハッキングは続いています。
2FAを設定してアカウントのセキュリティを向上させる。これにより、携帯電話に送信されるコードや認証アプリで生成されるコードを要求することで、保護層が追加されます。
Googleアカウントにアクセスし、接続されているデバイスのリストを確認する。不審な、または認識できないデバイスを切断する。
信頼できる人物のみがチャンネルにアクセスできるようにする。可能な操作を制限するために、特定の役割(編集者やモデレーターなど)を割り当てる。
重要な動画や説明文のローカルコピーを保管し、必要な場合に迅速に復元できるようにする。