Кратко

  • Взломанный аккаунт HBO Max в Reddit запустил 108 вредоносных объявлений примерно за 48 часов.
  • Malwarebytes связала эти объявления с PasteSwitch — операцией, нацеленной на пользователей Windows и Mac с помощью вредоносного ПО для кражи информации.
  • Reddit приостановил показ объявлений и начал расследование; число пострадавших и потери криптовалюты остаются неподтвержденными.

Хакеры взломали верифицированный аккаунт стримингового сервиса HBO Max в Reddit в начале этого месяца и использовали его для показа 108 вредоносных объявлений в течение двух дней, предупреждают эксперты по кибербезопасности.

В своем отчете в понедельник исследователи из фирмы по киберразведке Hudson Rock связывают захват аккаунта с более широкой операцией, нацеленной на пароли и информацию о криптовалютных кошельках.

Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.

«Об инциденте стало известно благодаря Алексу Каттсу в субреддите r/cybersecurity. Просматривая платформу, они наткнулись на официальную рекламу Reddit, автором которой был верифицированный аккаунт u/hbomax», — написали в Hudson Rock. «Объявление агрессивно продвигало нативное приложение для macOS для HBO Max — отдельное приложение, которого в настоящее время не существует».

Вместо предоставления установщика сайт предлагал посетителям открыть Терминал на Mac или «Выполнить» либо PowerShell на Windows и вставить команду, которая могла заразить их компьютер.

Этот метод, известный как ClickFix, маскирует вредоносные команды под обычные шаги для установки программного обеспечения, исправления ошибок или подтверждения того, что посетитель является человеком. Взломанный аккаунт придавал этим инструкциям видимую поддержку узнаваемой компании.

Исследователи назвали эту операцию «PasteSwitch», предупредив, что её система доставки, по-видимому, адаптируется к устройству посетителя и рекламируемому программному обеспечению.

Среди наблюдаемых полезных нагрузок для Mac были MacSync и Atomic macOS (AMOS) — вредоносные программы для кражи информации, предназначенные для хищения конфиденциальных данных. Среди сообщаемых целей были учётные данные браузеров, данные Telegram, Apple Notes, сохранённые пароли и фразы восстановления криптовалютных кошельков.

«Эти клипперы использовали контракты Binance Smart Chain (BSC) в качестве изменяемых тайников для C2», — писали исследователи, объясняя, что вредоносная программа проверяет контракты Binance Smart Chain на наличие последнего адреса контрольного сервера хакеров. Затем хакеры могут обновить этот адрес при смене серверов, позволяя вредоносной программе продолжать их находить.

Более широкая операция также была связана с перехватчиками буфера обмена криптовалют, которые заменяют скопированный адрес кошелька на адрес, контролируемый злоумышленником. Жертва, которая вставит подменённый адрес, не проверив его, может отправить средства не тому получателю. Украденные фразы восстановления представляют собой отдельный риск, поскольку они могут дать злоумышленникам контроль над связанным кошельком.

Согласно компании по кибербезопасности Malwarebytes, администраторы Reddit приостановили рекламу и начали расследование в области безопасности после получения сообщений. В отчёте не было установлено, как был скомпрометирован аккаунт или сколько людей было заражено. В нём описывался захват аккаунта Reddit, при этом не было представлено доказательств взлома стримингового сервиса HBO Max.

ClickFix появлялся и в других недавних кампаниях, нацеленных на пользователей криптовалют. В августе исследователи выявили почти 2000 взломанных сайтов WordPress, поддерживающих вредоносную операцию, которая использовала поддельные запросы на проверку и могла красть информацию о кошельках.

Исследователи Microsoft также описали отдельную кампанию, использующую поддельные CAPTCHA, чтобы обманом заставить пользователей Windows выполнить вредоносные команды, причём инструкции извлекались через BNB Chain.