
Peretas membajak akun Reddit terverifikasi layanan streaming HBO Max awal bulan ini dan menggunakannya untuk menjalankan 108 iklan berbahaya selama dua hari, para ahli keamanan siber memperingatkan.
Dalam laporannya pada hari Senin, peneliti dari perusahaan intelijen kejahatan siber Hudson Rock mengaitkan pengambilalihan akun tersebut dengan operasi yang lebih luas yang menargetkan kata sandi dan informasi dompet aset kripto.
“Insiden ini diungkap oleh Alex Cutts di subreddit r/cybersecurity. Saat menjelajahi platform, mereka menemukan iklan resmi Reddit yang dibuat oleh akun u/hbomax terverifikasi,” tulis Hudson Rock. “Iklan tersebut secara agresif mempromosikan aplikasi macOS asli untuk HBO Max, sebuah aplikasi mandiri yang saat ini tidak ada.”
Alih-alih menyediakan pemasang, situs tersebut menginstruksikan pengunjung untuk membuka Terminal di Mac, atau Run atau PowerShell di Windows, dan menempelkan perintah yang dapat menginfeksi komputer mereka.
Teknik tersebut, yang dikenal sebagai ClickFix, menyamarkan perintah berbahaya sebagai langkah rutin untuk menginstal perangkat lunak, memperbaiki kesalahan, atau membuktikan bahwa pengunjung adalah manusia. Akun yang diretas tersebut memberikan instruksi itu dukungan yang tampak dari perusahaan yang dikenal.
Para peneliti menjuluki operasi tersebut “PasteSwitch,” memperingatkan bahwa sistem pengirimannya tampaknya beradaptasi dengan perangkat pengunjung dan perangkat lunak yang diiklankan.
Muatan Mac yang diamati termasuk MacSync dan Atomic macOS (AMOS), malware pencuri informasi yang dirancang untuk mencuri informasi sensitif. Target yang dilaporkan meliputi kredensial browser, data Telegram, Apple Notes, kata sandi yang tersimpan, dan frasa pemulihan dompet aset kripto.
“Para ‘clipper’ ini memanfaatkan kontrak Binance Smart Chain (BSC) sebagai ‘C2 dead drops’ yang dapat diubah,” tulis peneliti, menjelaskan bahwa malware memeriksa kontrak Binance Smart Chain untuk alamat terbaru server kontrol peretas. Peretas kemudian dapat memperbarui alamat tersebut saat mereka berpindah server, memungkinkan malware untuk terus menemukan mereka.
Operasi yang lebih luas juga dikaitkan dengan pembajak clipboard aset kripto, yang mengganti alamat dompet yang disalin dengan alamat yang dikendalikan oleh penyerang. Korban yang menempelkan alamat pengganti tanpa memeriksanya dapat mengirim dana ke penerima yang salah. Frasa pemulihan yang dicuri menimbulkan risiko terpisah karena dapat memberikan penyerang kendali atas dompet terkait.
Menurut perusahaan keamanan siber Malwarebytes, administrator Reddit menghentikan iklan tersebut dan memulai penyelidikan keamanan setelah menerima laporan. Laporan tersebut tidak menetapkan bagaimana akun itu disusupi atau berapa banyak orang yang terinfeksi. Ini menggambarkan pengambilalihan akun Reddit, tanpa bukti yang menunjukkan pelanggaran layanan streaming HBO Max.
ClickFix telah muncul dalam kampanye lain baru-baru ini yang menargetkan pengguna aset kripto. Pada bulan Agustus, peneliti mengidentifikasi hampir 2.000 situs web WordPress yang disusupi yang mendukung operasi malware yang menggunakan perintah verifikasi palsu dan dapat mencuri informasi dompet.
Peneliti Microsoft juga menjelaskan kampanye terpisah yang menggunakan CAPTCHA palsu untuk mengelabui pengguna Windows agar menjalankan perintah berbahaya, dengan instruksi yang diambil melalui BNB Chain.





