En bref
- Le compte Reddit piraté de HBO Max a diffusé 108 publicités malveillantes en environ 48 heures.
- Malwarebytes a lié les publicités à PasteSwitch, une opération ciblant les utilisateurs Windows et Mac avec un logiciel malveillant voleur d'informations.
- Reddit a suspendu les publicités et ouvert une enquête ; le nombre de victimes et les pertes en cryptomonnaies restent non confirmés.
Des pirates informatiques ont détourné le compte Reddit vérifié du service de streaming HBO Max plus tôt ce mois-ci et l'ont utilisé pour diffuser 108 publicités malveillantes sur deux jours, avertissent les experts en cybersécurité.
Dans son rapport de lundi, les chercheurs de la société de renseignement sur la cybercriminalité Hudson Rock relient la prise de contrôle du compte à une opération plus large ciblant les mots de passe et les informations de portefeuille de cryptomonnaies.

« L'incident a été mis en lumière par Alex Cutts dans le subreddit r/cybersecurity. En naviguant sur la plateforme, ils ont rencontré une publicité Reddit officielle rédigée par le compte vérifié u/hbomax », a écrit Hudson Rock. « La publicité promouvait agressivement une application macOS native pour HBO Max, une application autonome qui n'existe pas actuellement. »
Au lieu de fournir un programme d'installation, le site demandait aux visiteurs d'ouvrir le Terminal sur un Mac, ou Exécuter ou PowerShell sur Windows, et de coller une commande qui pouvait infecter leur ordinateur.
Cette technique, connue sous le nom de ClickFix, déguise des commandes malveillantes en étapes de routine pour installer un logiciel, corriger des erreurs ou prouver qu'un visiteur est humain. Le compte détourné donnait à ces instructions l'apparence d'être soutenues par une entreprise reconnaissable.
Les chercheurs ont baptisé l'opération « PasteSwitch », avertissant que son système de diffusion semble s'adapter à l'appareil du visiteur et au logiciel faisant l'objet de la publicité.
Les charges utiles Mac observées comprenaient MacSync et Atomic macOS (AMOS), des logiciels malveillants de type voleur d'informations conçus pour dérober des données sensibles. Les cibles signalées comprenaient les identifiants de navigateur, les données Telegram, les Notes Apple, les mots de passe enregistrés et les phrases de récupération de portefeuilles de cryptomonnaies.
« Ces clippers utilisaient des contrats Binance Smart Chain (BSC) comme dépôts morts C2 mutables », ont écrit les chercheurs, expliquant que le logiciel malveillant vérifie les contrats Binance Smart Chain pour trouver la dernière adresse du serveur de contrôle des pirates. Les pirates peuvent ensuite mettre à jour cette adresse lorsqu'ils changent de serveur, permettant au logiciel malveillant de continuer à les trouver.
L'opération plus large était également liée à des détourneurs de presse-papiers de cryptomonnaies, qui remplacent une adresse de portefeuille copiée par une adresse contrôlée par un attaquant. Une victime qui colle l'adresse substituée sans la vérifier pourrait envoyer des fonds au mauvais destinataire. Les phrases de récupération volées présentent un risque distinct, car elles peuvent donner aux attaquants le contrôle du portefeuille associé.
Selon la société de cybersécurité Malwarebytes, les administrateurs de Reddit ont suspendu les publicités et ouvert une enquête de sécurité après avoir reçu des signalements. Le rapport n'a pas établi comment le compte a été compromis ni combien de personnes ont été infectées. Il décrivait une prise de contrôle d'un compte Reddit, sans aucune preuve présentée d'une violation du service de streaming HBO Max.
ClickFix est apparu dans d'autres campagnes récentes ciblant les utilisateurs de cryptomonnaies. En août, les chercheurs ont identifié près de 2 000 sites WordPress compromis soutenant une opération de logiciels malveillants qui utilisait de fausses invites de vérification et pouvait voler des informations de portefeuille.
Les chercheurs de Microsoft ont également décrit une campagne distincte utilisant de faux CAPTCHAs pour inciter les utilisateurs de Windows à exécuter des commandes malveillantes, avec des instructions récupérées via BNB Chain.






