Rutrackeri 3M allalaadimisega laienduste blokeerimine

juuni 9, 2026

Rutrackeri 3M allalaadimisega laienduste blokeerimine

juuni 9, 2026

YouTube’i turvaauk: Kuidas piraadid hoiatusi kustutavad

YouTube'i DMCA manipuleerimine: Kuidas suurkanalid kuritarvitavad platvormi automaatikat

Euroopa Liidu DSA usaldusväärse teavitajana (EU DSA Trusted Flagger) on meie kohustus kaardistada ja avalikustada platvormide süsteemseid riske, mis ohustavad digitaalset turvalisust ja muudavad autoriõiguste kaitse mõttetuks. Oleme hiljuti avastanud ohtliku turvaaugu YouTube'i automaatsüsteemis, mis võimaldab piraatkanalitel identiteedipettuse kaudu oma karistused täielikult tühistada.

Juhtumi taust: Suure kanali päästeoperatsioon

Meie seadusliku autoriõiguse kaebuse sihtmärgiks oli piraatkanal nimega "RomanceTelevision", millel on üle 155 000 tellija. Pärast meie DMCA-teavitusi eemaldati rikkumisega seotud videod ja kanal sai kriitilised hoiatused (strike'id), mis tähendas reaalset ohtu kanali lõplikuks sulgemiseks. Sellise suure kanali omanikele tähendas see tuluallika kohest kaotust. Enda päästmiseks mindi küberpettuse teele.

Mis on e-kirjade võltsimine ehk spoofing?

YouTube'i süsteem võttis ootamatult vastu petturliku palve "kaebuse tagasivõtmiseks", mis oli näiliselt saadetud meie ametlikult e-posti aadressilt. Selleks kasutati suure tõenäosusega meetodit nimega Email Spoofing. Tavalisele lugejale selgituseks: see on tehnoloogia, kus ründaja ei pea tegelikult teie päris postkasti sisse häkkima. Ta kasutab spetsiaalset serverit, mis võimaldab tehnilisele väljale "Saatja" kirjutada ükskõik millise võõra aadressi (antud juhul meie ****.axghouse@gmail.com). See on võrreldav tavalise paberkirja saatmisega, kus ümbrikule kirjutatakse võõras tagasisaatmise aadress. YouTube'i automaatne süsteem ilmutas pimedust: ta usaldas ümbrikul olevat teksti, jättis digitaalsed turvavõtmed (SPF/DKIM päised) kontrollimata ning taastas videod ja tühistas piraatide hoiatused koheselt.

Pettuse loogika: Miks piraadid videod ise kustutasid?

Järgnenud sündmused paljastavad skeemi tegeliku tagamaa. Vaid mõni tund pärast seda, kui YouTube'i automaatika videod taastas, logis kanali omanik oma looruumis sisse ja kustutas need videod käsitsi ise ära.

Mõtleme loogiliselt: kui selle võltsitud tagasivõtmise oleks teinud kolmas osapool või suvaline häkker, poleks kanali omanik hakanud oma sisu kustutama. Vastupidi, ta oleks jätnud videod üles vaatamisi koguma. Kuid videod kustutati kohe. Piraatide motivatsioon on ilmne:

  1. Karistuste nullimine: viia kanal tagasi "puhtasse staatusesse" ja vältida 3 hoiatuse reegliga kaasnevat sulgemist.

  2. Jälgede segamine: kustutada video URL-aadressid. Kui autor video ise kustutab, kaotab õiguste omaja tehnilise võimaluse samadele linkidele uut DMCA-kaebust esitada, mis lukustab juhtumi süsteemis.

Kuidas YouTube end ise pimestab

Antud turvaaugu kõige ohtlikum tagajärg on platvormi automaatse kaitse purunemine. Kui sisu eemaldatakse ametliku DMCA alusel, salvestab YouTube sisu digitaalse jälje ning tööriist "Find matches" blokeerib automaatselt tulevased piraatkoopiad teiste kasutajate poolt. Kuna aga pettuse tulemusena on juhtpaneelil märgitud olek "Te võtsite eemaldamistaotluse tagasi", arvavad algoritmid, et meil pretensioone pole. Platvorm lülitab automaatse monitooringu selle sisu puhul välja, muutudes tulevase piraatluse suhtes täiesti pimedaks.

Tulemus ja meie edasised sammud

Kui teavitasime YouTube'i kasutajatuge sellest ilmselgest pettusest, saime robotliku vastuse: "Probleem on lahendatud, kuna videoid pole enam platvormil". Nad isegi ei üritanud süveneda identiteedivarguse fakti.