La operación se basó en una investigación de Check Point divulgada por The Register, que describe una red coordinada bautizada como YouTube Ghost Network, activa desde 2021 y con un repunte notable este año. La colaboración con Google permitió desmantelar una de las campañas más amplias vistas en la plataforma, con impacto potencial para usuarios en España y el resto de Europa.
Cómo operaba la red fantasma
El entramado funcionaba con miles de cuentas sincronizadas: unas subían los vídeos, otras generaban comentarios positivos y reacciones, y un tercer grupo publicaba enlaces y contraseñas en la pestaña de comunidad para reforzar la apariencia de legítimo.
Para ganar credibilidad, los atacantes se apoyaban en canales reales previamente comprometidos, aprovechando sus suscriptores, su historial y la señal social de los contenidos con visitas y likes. Esta dinámica de engagement —normalmente usada para medir calidad— se convirtió en arma para empujar descargas maliciosas.
La coordinación estaba pensada para que todo pareciese orgánico: vídeos con miles de visualizaciones, hilos de comentarios llenos de emojis y enlaces aparentemente seguros. Según Check Point, la producción de vídeos nocivos se triplicó en 2025, evidenciando la escalabilidad del modelo.
Cebos y cadena de infección
El gancho era variado pero repetía dos patrones: tutoriales de software crackeado (Photoshop, FL Studio, Microsoft Office, Lightroom) y trucos para videojuegos, con especial tirón entre quienes buscan ventajas para Roblox.
Los vídeos pedían a las víctimas desactivar el antivirus y descargar un fichero desde servicios populares como Dropbox, Google Drive o MediaFire. En lugar de programas funcionales, el paquete incluía infostealers como Rhadamanthys, Lumma o RedLine, diseñados para robar contraseñas, monederos de criptomonedas e información del sistema.
En algunos casos, los usuarios eran redirigidos a páginas de phishing alojadas en Google Sites, una táctica que aprovechaba la confianza que genera un dominio conocido para reducir la sospecha y aumentar la tasa de descarga.
Alcance, cifras y canales comprometidos
Check Point detectó canales secuestrados con grandes audiencias; uno de ellos, con 129.000 suscriptores, difundió una supuesta versión gratuita de Photoshop que acumuló casi 300.000 visualizaciones antes de ser retirada.
Otros contenidos falsos orientados a FL Studio o suites de Adobe alcanzaron cifras de reproducción de seis dígitos, suficientes para parecer legítimos a simple vista. La mezcla de métricas elevadas y comentarios positivos contribuyó a desarmar la desconfianza de las víctimas.
Aunque la campaña se dirigió a una audiencia global, la combinación de software de uso extendido en Europa y el tirón de Roblox entre jóvenes hace que usuarios en España y la UE estuvieran también en el punto de mira.
Lo que dicen los investigadores y qué esperar
Eli Smadja, responsable de investigación en Check Point, alerta de que un vídeo popular puede ser tan peligroso como un correo de phishing si se usa como vehículo de distribución. El equipo no atribuye la operación a un actor concreto, más allá de señalar el claro afán de lucro.
Los operadores iban rotando malware y enlaces para regenerar la red incluso tras los bloqueos, motivo por el que la vigilancia continúa. La Ghost Network ha sido desmantelada, pero la mecánica persiste y podría reactivarse con nuevas cuentas.
Recomendaciones rápidas para usuarios
- Desconfía de vídeos que piden desactivar el antivirus o instalar descargables externos.
- Evita “cracks” y usa actualizaciones oficiales: el software pirata es un vector habitual de infostealers.
- Comprueba el origen de los enlaces (Drive, Dropbox, MediaFire) y no ejecutes archivos dudosos.
- Presta atención a detalles anómalos aunque haya muchas visitas y comentarios positivos.
La retirada de más de 3.000 vídeos y el cierre de cuentas vinculadas muestra que Google y Check Point han actuado con contundencia, pero también evidencia cómo los atacantes explotan la confianza social y la búsqueda de “chollos”: con tutoriales falsos, enlaces populares y cuentas reales comprometidas, una descarga impulsiva basta para entregar contraseñas, cripto y datos al atacante.