
Hackers sequestraram a conta verificada do serviço de streaming HBO Max no Reddit no início deste mês e a usaram para exibir 108 anúncios maliciosos durante dois dias, alertam especialistas em cibersegurança.
Em seu relatório de segunda-feira, pesquisadores da empresa de inteligência de cibercrime Hudson Rock conectam a tomada de controle da conta a uma operação mais ampla que visa senhas e informações de carteiras de criptomoedas.
“O incidente foi trazido à luz por Alex Cutts no subreddit r/cybersecurity. Enquanto navegava na plataforma, ele encontrou um anúncio oficial do Reddit criado pela conta verificada u/hbomax”, escreveu Hudson Rock. “O anúncio promovia agressivamente um aplicativo nativo para macOS do HBO Max, um aplicativo autônomo que atualmente não existe.”
Em vez de fornecer um instalador, o site instruía os visitantes a abrir o Terminal em um Mac, ou Executar ou PowerShell no Windows, e colar um comando que poderia infectar seus computadores.
A técnica, conhecida como ClickFix, disfarça comandos maliciosos como passos rotineiros para instalar software, corrigir erros ou provar que um visitante é humano. A conta sequestrada deu a essas instruções o aparente apoio de uma empresa reconhecida.
Pesquisadores apelidaram a operação de “PasteSwitch”, alertando que seu sistema de entrega parece se adaptar ao dispositivo do visitante e ao software que está sendo anunciado.
As cargas maliciosas observadas para Mac incluíam MacSync e Atomic macOS (AMOS), malwares ladrões de informações projetados para roubar dados sensíveis. Os alvos relatados incluíam credenciais de navegador, dados do Telegram, Apple Notes, senhas salvas e frases de recuperação de carteiras de criptomoedas.
“Esses 'clippers' utilizaram contratos da Binance Smart Chain (BSC) como 'dead drops' C2 mutáveis”, escreveram os pesquisadores, explicando que o malware verifica os contratos da Binance Smart Chain para obter o endereço mais recente do servidor de controle dos hackers. Os hackers podem então atualizar esse endereço quando trocam de servidores, permitindo que o malware continue a encontrá-los.
A operação mais ampla também foi ligada a sequestradores de área de transferência de criptomoedas (clipboard hijackers), que substituem um endereço de carteira copiado por um controlado por um invasor. Uma vítima que cola o endereço substituído sem verificá-lo pode enviar fundos para o destinatário errado. Frases de recuperação roubadas representam um risco separado porque podem dar aos invasores controle sobre a carteira associada.
De acordo com a empresa de cibersegurança Malwarebytes, os administradores do Reddit pausaram os anúncios e abriram uma investigação de segurança após receberem relatórios. O relatório não estabeleceu como a conta foi comprometida ou quantas pessoas foram infectadas. Ele descreveu uma tomada de controle de conta do Reddit, sem evidências apresentadas de uma violação do serviço de streaming do HBO Max.
O ClickFix apareceu em outras campanhas recentes visando usuários de criptomoedas. Em agosto, pesquisadores identificaram cerca de 2.000 sites WordPress comprometidos que apoiavam uma operação de malware que usava avisos de verificação falsos e podia roubar informações de carteira.
Pesquisadores da Microsoft também descreveram uma campanha separada usando CAPTCHAs falsos para enganar usuários de Windows a executar comandos maliciosos, com instruções recuperadas através da BNB Chain.








