
Hackerii au deturnat contul verificat de Reddit al serviciului de streaming HBO Max la începutul acestei luni și l-au folosit pentru a rula 108 reclame malițioase pe parcursul a două zile, avertizează experții în securitate cibernetică.
În raportul său de luni, cercetătorii de la firma de inteligență cibercriminală Hudson Rock leagă preluarea contului de o operațiune mai amplă care vizează parolele și informațiile portofelelor de criptomonede.
„Incidentul a fost adus la lumină de Alex Cutts pe subredditul r/cybersecurity. În timp ce navigau pe platformă, aceștia au întâlnit o reclamă oficială Reddit, creată de contul verificat u/hbomax”, a scris Hudson Rock. „Reclama promova agresiv o aplicație nativă macOS pentru HBO Max, o aplicație independentă care nu există în prezent.”
În loc să ofere un program de instalare, site-ul a instruit vizitatorii să deschidă Terminal pe un Mac, sau Run sau PowerShell pe Windows, și să insereze o comandă care ar putea infecta computerul lor.
Tehnica, cunoscută sub numele de ClickFix, deghizează comenzile malițioase ca pași de rutină pentru instalarea de software, remedierea erorilor sau dovada că un vizitator este uman. Contul deturnat a conferit acestor instrucțiuni sprijinul aparent al unei companii recunoscute.
Cercetătorii au numit operațiunea „PasteSwitch”, avertizând că sistemul său de livrare pare să se adapteze la dispozitivul vizitatorului și la software-ul promovat.
Sarcinile utile Mac observate au inclus MacSync și Atomic macOS (AMOS), malware de furt de informații conceput pentru a sustrage date sensibile. Printre țintele raportate s-au numărat credențialele browserului, datele Telegram, notele Apple, parolele salvate și frazele de recuperare ale portofelelor de criptomonede.
„Aceste clipere au utilizat contracte Binance Smart Chain (BSC) ca puncte de acces C2 mutabile”, au scris cercetătorii, explicând că malware-ul verifică contractele Binance Smart Chain pentru cea mai recentă adresă a serverului de control al hackerilor. Hackerii pot apoi actualiza acea adresă atunci când schimbă serverele, permițând malware-ului să-i localizeze în continuare.
Operațiunea mai amplă a fost, de asemenea, legată de deturnatori de clipboard de criptomonede, care înlocuiesc o adresă de portofel copiată cu una controlată de un atacator. O victimă care inserează adresa substituită fără a o verifica ar putea trimite fonduri destinatarului greșit. Frazele de recuperare furate prezintă un risc separat, deoarece pot oferi atacatorilor controlul asupra portofelului asociat.
Conform firmei de securitate cibernetică Malwarebytes, administratorii Reddit au întrerupt reclamele și au deschis o investigație de securitate după ce au primit rapoarte. Raportul nu a stabilit cum a fost compromis contul sau câte persoane au fost infectate. A descris o preluare de cont Reddit, fără a se prezenta dovezi ale unei breșe în serviciul de streaming al HBO Max.
ClickFix a apărut și în alte campanii recente care vizează utilizatorii de criptomonede. În august, cercetătorii au identificat aproape 2.000 de site-uri WordPress compromise care susțineau o operațiune malware ce utiliza solicitări false de verificare și putea fura informații despre portofel.
Cercetătorii Microsoft au descris, de asemenea, o campanie separată care utiliza CAPTCHA-uri false pentru a păcăli utilizatorii de Windows să ruleze comenzi malițioase, cu instrucțiuni preluate prin BNB Chain.








