
Des hackers ont piraté le compte Reddit vérifié du service de streaming HBO Max au début du mois et l'ont utilisé pour diffuser 108 publicités malveillantes sur deux jours, alertent les experts en cybersécurité.
Dans son rapport de lundi, les chercheurs de la firme de renseignement sur la cybercriminalité Hudson Rock lient la prise de contrôle du compte à une opération plus large ciblant les mots de passe et les informations de portefeuilles de cryptomonnaies.
« L'incident a été mis en lumière par Alex Cutts sur le subreddit r/cybersecurity. En naviguant sur la plateforme, il a rencontré une publicité officielle Reddit rédigée par le compte vérifié u/hbomax », a écrit Hudson Rock. « La publicité promouvait de manière agressive une application macOS native pour HBO Max, une application autonome qui n'existe pas actuellement. »
Au lieu de fournir un programme d'installation, le site a demandé aux visiteurs d'ouvrir Terminal sur un Mac, ou Exécuter ou PowerShell sur Windows, et de coller une commande qui pourrait infecter leur ordinateur.
La technique, connue sous le nom de ClickFix, déguise des commandes malveillantes en étapes routinières pour installer des logiciels, corriger des erreurs ou prouver qu'un visiteur est humain. Le compte piraté a donné à ces instructions le soutien apparent d'une entreprise reconnaissable.
Les chercheurs ont surnommé l'opération « PasteSwitch », avertissant que son système de diffusion semble s'adapter à l'appareil du visiteur et au logiciel annoncé.
Les charges utiles Mac observées comprenaient MacSync et Atomic macOS (AMOS), des logiciels malveillants de vol d'informations conçus pour dérober des données sensibles. Les cibles signalées incluaient les identifiants de navigateur, les données Telegram, les notes Apple, les mots de passe enregistrés et les phrases de récupération de portefeuilles de cryptomonnaies.
« Ces clippers utilisaient des contrats Binance Smart Chain (BSC) comme points de chute C2 mutables », ont écrit les chercheurs, expliquant que le logiciel malveillant vérifie les contrats Binance Smart Chain pour obtenir la dernière adresse du serveur de contrôle des hackers. Les hackers peuvent ensuite mettre à jour cette adresse lorsqu'ils changent de serveur, permettant au logiciel malveillant de continuer à les trouver.
L'opération plus large a également été liée à des pirates de presse-papiers de cryptomonnaies, qui remplacent une adresse de portefeuille copiée par une adresse contrôlée par un attaquant. Une victime qui colle l'adresse substituée sans la vérifier pourrait envoyer des fonds au mauvais destinataire. Les phrases de récupération volées représentent un risque distinct, car elles peuvent donner aux attaquants le contrôle du portefeuille associé.
Selon la firme de cybersécurité Malwarebytes, les administrateurs de Reddit ont suspendu les publicités et ouvert une enquête de sécurité après avoir reçu des signalements. Le rapport n'a pas établi comment le compte a été compromis ni combien de personnes ont été infectées. Il décrivait une prise de contrôle de compte Reddit, sans aucune preuve de violation du service de streaming HBO Max.
ClickFix est apparu dans d'autres campagnes récentes ciblant les utilisateurs de cryptomonnaies. En août, les chercheurs ont identifié près de 2 000 sites web WordPress compromis soutenant une opération de logiciels malveillants qui utilisait de fausses invites de vérification et pouvait voler des informations de portefeuille.
Les chercheurs de Microsoft ont également décrit une campagne distincte utilisant de faux CAPTCHA pour inciter les utilisateurs de Windows à exécuter des commandes malveillantes, avec des instructions récupérées via la chaîne BNB Chain.





