Trang chủTrung tâm tin tức LBank
Tin tặc chiếm quyền tài khoản Reddit của HBO Max để phát tán phần mềm độc hại đánh cắp tiền mã hóa
hackers-hbo-max-reddit-account-crypto-malware
Tin tặc chiếm quyền tài khoản Reddit của HBO Max để phát tán phần mềm độc hại đánh cắp tiền mã hóa
Những kẻ tấn công đã chạy 108 quảng cáo độc hại thông qua tài khoản đã xác minh của dịch vụ phát trực tuyến, dẫn người dùng đến các bản tải xuống phần mềm giả mạo.
2026-09-16 Nguồn:decrypt.co

Tóm tắt

  • Tài khoản Reddit bị chiếm đoạt của HBO Max đã chạy 108 quảng cáo độc hại trong khoảng 48 giờ.
  • Malwarebytes đã liên kết các quảng cáo này với PasteSwitch, một chiến dịch nhắm mục tiêu người dùng Windows và Mac bằng phần mềm đánh cắp thông tin.
  • Reddit đã tạm dừng các quảng cáo và mở cuộc điều tra; số lượng nạn nhân và thiệt hại về tiền điện tử vẫn chưa được xác nhận.

Các chuyên gia an ninh mạng cảnh báo: Đầu tháng này, tin tặc đã chiếm đoạt tài khoản Reddit đã xác minh của dịch vụ truyền phát HBO Max và sử dụng nó để chạy 108 quảng cáo độc hại trong vòng hai ngày.

Trong báo cáo công bố hôm thứ Hai, các nhà nghiên cứu từ công ty tình báo tội phạm mạng Hudson Rock đã liên kết việc chiếm đoạt tài khoản này với một chiến dịch lớn hơn nhằm đánh cắp mật khẩu và thông tin ví tiền điện tử.

Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
Myriad: Ai sẽ là nghệ sĩ hàng đầu của Spotify vào năm 2026? Nhấp để đưa ra dự đoán của bạn.

“Vụ việc được Alex Cutts đưa ra ánh sáng trên subreddit r/cybersecurity. Khi duyệt nền tảng này, họ đã bắt gặp một quảng cáo Reddit chính thức do tài khoản u/hbomax đã xác minh đăng tải,” Hudson Rock viết. “Quảng cáo này mạnh mẽ quảng bá một ứng dụng macOS gốc cho HBO Max, một ứng dụng độc lập hiện không tồn tại.”

Thay vì cung cấp trình cài đặt, trang web đã hướng dẫn người truy cập mở Terminal trên Mac, hoặc Run hoặc PowerShell trên Windows, và dán một lệnh có thể lây nhiễm vào máy tính của họ.

Kỹ thuật này, được gọi là ClickFix, ngụy trang các lệnh độc hại dưới dạng các bước thông thường để cài đặt phần mềm, sửa lỗi hoặc xác minh người truy cập là con người. Tài khoản bị chiếm đoạt đã khiến những hướng dẫn đó có vẻ như được một công ty nổi tiếng xác nhận.

Các nhà nghiên cứu đã đặt tên chiến dịch là “PasteSwitch”, cảnh báo rằng hệ thống phân phối của nó dường như thích nghi với thiết bị của người truy cập và phần mềm đang được quảng cáo.

Các payload Mac được ghi nhận bao gồm MacSync và Atomic macOS (AMOS), phần mềm độc hại đánh cắp thông tin được thiết kế để lấy cắp thông tin nhạy cảm. Các mục tiêu được báo cáo bao gồm thông tin đăng nhập trình duyệt, dữ liệu Telegram, Apple Notes, mật khẩu đã lưu và cụm từ khôi phục ví tiền điện tử.

“Các phần mềm đánh cắp này đã sử dụng hợp đồng Binance Smart Chain (BSC) làm điểm truyền C2 có thể thay đổi,” các nhà nghiên cứu viết, giải thích rằng phần mềm độc hại kiểm tra các hợp đồng Binance Smart Chain để tìm địa chỉ mới nhất của máy chủ điều khiển của tin tặc. Tin tặc sau đó có thể cập nhật địa chỉ đó khi họ chuyển máy chủ, cho phép phần mềm độc hại tiếp tục tìm thấy chúng.

Chiến dịch lớn hơn cũng được liên kết với các phần mềm thay đổi địa chỉ ví tiền điện tử trên clipboard, vốn thay thế địa chỉ ví đã sao chép bằng một địa chỉ do kẻ tấn công kiểm soát. Nạn nhân dán địa chỉ đã bị thay thế mà không kiểm tra có thể gửi tiền đến sai người nhận. Các cụm từ khôi phục bị đánh cắp gây ra một rủi ro riêng biệt vì chúng có thể cho phép kẻ tấn công kiểm soát ví liên quan.

Theo công ty an ninh mạng Malwarebytes, các quản trị viên Reddit đã tạm dừng các quảng cáo và mở cuộc điều tra an ninh sau khi nhận được báo cáo. Báo cáo không xác định tài khoản đã bị xâm nhập như thế nào hoặc có bao nhiêu người bị nhiễm. Nó mô tả việc chiếm đoạt tài khoản Reddit, không có bằng chứng nào cho thấy có sự vi phạm dịch vụ truyền phát của HBO Max.

ClickFix đã xuất hiện trong các chiến dịch gần đây khác nhắm mục tiêu người dùng tiền điện tử. Vào tháng 8, các nhà nghiên cứu đã xác định gần 2.000 trang web WordPress bị xâm nhập hỗ trợ một chiến dịch phần mềm độc hại sử dụng các lời nhắc xác minh giả mạo và có thể đánh cắp thông tin ví.

Các nhà nghiên cứu của Microsoft cũng mô tả một chiến dịch riêng biệt sử dụng CAPTCHA giả để lừa người dùng Windows chạy các lệnh độc hại, với các hướng dẫn được truy xuất thông qua BNB Chain.