In Kürze
- Der gehackte Reddit-Account von HBO Max schaltete über etwa 48 Stunden 108 bösartige Anzeigen.
- Malwarebytes brachte die Anzeigen mit PasteSwitch in Verbindung, einer Operation, die Windows- und Mac-Nutzer mit informationsstehlender Malware ins Visier nimmt.
- Reddit pausierte die Anzeigen und eröffnete eine Untersuchung; die Zahl der Opfer und Kryptowährungsverluste bleiben unbestätigt.
Hacker haben Anfang dieses Monats den verifizierten Reddit-Account des Streaming-Dienstes HBO Max übernommen und ihn genutzt, um über zwei Tage 108 bösartige Werbeanzeigen zu schalten, warnen Cybersicherheitsexperten.
In ihrem Bericht am Montag verknüpfen Forscher des Cyberkriminalitäts-Intelligence-Unternehmens Hudson Rock die Account-Übernahme mit einer breiteren Operation, die auf Passwörter und Informationen zu Kryptowährungs-Wallets abzielt.

„Der Vorfall wurde von Alex Cutts im Subreddit r/cybersecurity ans Licht gebracht. Beim Durchsuchen der Plattform stießen sie auf eine offizielle Reddit-Anzeige, die vom verifizierten Account u/hbomax stammte“, schrieb Hudson Rock. „Die Anzeige bewarb aggressiv eine native macOS-Anwendung für HBO Max, eine eigenständige Anwendung, die derzeit nicht existiert.“
Anstatt einen Installer bereitzustellen, wies die Website die Besucher an, auf einem Mac das Terminal zu öffnen oder unter Windows „Ausführen“ bzw. PowerShell zu starten und einen Befehl einzufügen, der ihren Computer infizieren konnte.
Die als ClickFix bekannte Technik tarnt schädliche Befehle als Routine-Schritte zum Installieren von Software, Beheben von Fehlern oder zum Nachweis, dass ein Besucher ein Mensch ist. Das übernommene Konto verlieh diesen Anweisungen die scheinbare Unterstützung eines bekannten Unternehmens.
Forscher tauften die Operation „PasteSwitch“ und warnten, dass ihr Verbreitungssystem sich offenbar an das Gerät des Besuchers und die beworbene Software anpasst.
Beobachtete Mac-Payloads umfassten MacSync und Atomic macOS (AMOS), Informationsdiebstahl-Malware, die darauf ausgelegt ist, sensible Informationen zu stehlen. Zu den gemeldeten Zielen gehörten Browser-Anmeldedaten, Telegram-Daten, Apple Notes, gespeicherte Passwörter und Wiederherstellungsphrasen für Kryptowährungs-Wallets.
„Diese Clipper nutzten Binance Smart Chain (BSC)-Verträge als veränderbare C2-Dead-Drops“, schrieben die Forscher und erklärten, dass die Malware Binance-Smart-Chain-Verträge auf die neueste Adresse des Kontrollservers der Hacker überprüft. Hacker können diese Adresse dann aktualisieren, wenn sie den Server wechseln, sodass die Malware sie weiterhin finden kann.
Die umfassendere Operation wurde auch mit Kryptowährungs-Zwischenablage-Entführern in Verbindung gebracht, die eine kopierte Wallet-Adresse durch eine vom Angreifer kontrollierte ersetzen. Ein Opfer, das die ersetzte Adresse einfügt, ohne sie zu überprüfen, könnte Gelder an den falschen Empfänger senden. Gestohlene Wiederherstellungsphrasen stellen ein separates Risiko dar, da sie Angreifern die Kontrolle über die zugehörige Wallet geben können.
Laut dem Cybersicherheitsunternehmen Malwarebytes pausierten Reddit-Administratoren die Anzeigen und eröffneten eine Sicherheitsuntersuchung, nachdem Berichte eingegangen waren. Der Bericht stellte nicht fest, wie das Konto kompromittiert wurde oder wie viele Personen infiziert wurden. Er beschrieb eine Übernahme eines Reddit-Kontos, ohne Beweise für eine Verletzung des Streaming-Dienstes von HBO Max vorzulegen.
ClickFix ist in anderen jüngsten Kampagnen aufgetaucht, die auf Kryptowährungsnutzer abzielen. Im August identifizierten Forscher fast 2.000 kompromittierte WordPress-Websites, die eine Malware-Operation unterstützten, die gefälschte Verifizierungsaufforderungen verwendete und Wallet-Informationen stehlen konnte.
Microsoft-Forscher beschrieben außerdem eine separate Kampagne, die gefälschte CAPTCHAs verwendete, um Windows-Nutzer dazu zu bringen, schädliche Befehle auszuführen, wobei die Anweisungen über BNB Chain abgerufen wurden.






