W skrócie

  • Przejęte konto Reddit HBO Max wyświetliło 108 złośliwych reklam w ciągu około 48 godzin.
  • Malwarebytes powiązało reklamy z PasteSwitch, operacją wymierzoną w użytkowników Windows i Mac za pomocą złośliwego oprogramowania kradnącego informacje.
  • Reddit wstrzymał reklamy i wszczął dochodzenie; liczba ofiar i straty w kryptowalutach pozostają niepotwierdzone.

Hakerzy przejęli zweryfikowane konto Reddit serwisu streamingowego HBO Max na początku tego miesiąca i wykorzystali je do wyświetlenia 108 złośliwych reklam w ciągu dwóch dni, ostrzegają eksperci ds. cyberbezpieczeństwa.

W swoim raporcie z poniedziałku badacze z firmy zajmującej się analizą cyberprzestępczości Hudson Rock łączą przejęcie konta z szerszą operacją wymierzoną w hasła i informacje o portfelach kryptowalutowych.

Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.

„Incydent został ujawniony przez Alexa Cuttsa na subreddicie r/cybersecurity. Przeglądając platformę, natknęli się na oficjalną reklamę Reddit autorstwa zweryfikowanego konta u/hbomax” – napisało Hudson Rock. „Reklama agresywnie promowała natywną aplikację macOS dla HBO Max, samodzielną aplikację, która obecnie nie istnieje”.

Zamiast udostępniać instalator, witryna instruowała odwiedzających, aby otworzyli Terminal na Macu lub Uruchom albo PowerShell w Windowsie i wkleili polecenie, które mogło zainfekować ich komputer.

Technika ta, znana jako ClickFix, maskuje złośliwe polecenia jako rutynowe kroki instalacji oprogramowania, naprawiania błędów lub udowodnienia, że odwiedzający jest człowiekiem. Przejęte konto nadało tym instrukcjom pozorne poparcie rozpoznawalnej firmy.

Badacze nazwali tę operację „PasteSwitch”, ostrzegając, że jej system dostarczania wydaje się dostosowywać do urządzenia odwiedzającego i reklamowanego oprogramowania.

Zaobserwowane ładunki dla Maca obejmowały MacSync i Atomic macOS (AMOS), złośliwe oprogramowanie typu information-stealer zaprojektowane do kradzieży poufnych informacji. Zgłoszone cele obejmowały poświadczenia przeglądarki, dane Telegrama, Apple Notes, zapisane hasła oraz frazy odzyskiwania portfeli kryptowalutowych.

„Te clippery wykorzystywały kontrakty Binance Smart Chain (BSC) jako zmienne martwe skrzynki C2” – napisali badacze, wyjaśniając, że złośliwe oprogramowanie sprawdza kontrakty Binance Smart Chain w poszukiwaniu najnowszego adresu serwera kontrolnego hakerów. Hakerzy mogą następnie zaktualizować ten adres, gdy zmieniają serwery, co pozwala złośliwemu oprogramowaniu nadal ich odnajdywać.

Szersza operacja była również powiązana z porywaczami schowka kryptowalut, które zastępują skopiowany adres portfela adresem kontrolowanym przez atakującego. Ofiara, która wklei podstawiony adres bez sprawdzenia go, może wysłać środki do niewłaściwego odbiorcy. Skradzione frazy odzyskiwania stanowią odrębne ryzyko, ponieważ mogą dać atakującym kontrolę nad powiązanym portfelem.

Według firmy zajmującej się cyberbezpieczeństwem Malwarebytes, administratorzy Reddita wstrzymali reklamy i otworzyli śledztwo w zakresie bezpieczeństwa po otrzymaniu zgłoszeń. Raport nie ustalił, w jaki sposób konto zostało przejęte ani ile osób zostało zainfekowanych. Opisano przejęcie konta Reddit, nie przedstawiając żadnych dowodów na naruszenie bezpieczeństwa serwisu streamingowego HBO Max.

ClickFix pojawił się w innych niedawnych kampaniach wymierzonych w użytkowników kryptowalut. W sierpniu badacze zidentyfikowali prawie 2000 przejętych witryn WordPress wspierających operację złośliwego oprogramowania, która wykorzystywała fałszywe monity weryfikacyjne i mogła wykradać informacje o portfelach.

Badacze Microsoftu opisali również odrębną kampanię wykorzystującą fałszywe CAPTCHA do nakłonienia użytkowników Windowsa do uruchomienia złośliwych poleceń, przy czym instrukcje pobierano przez BNB Chain.