Коротко
- Захоплений акаунт HBO Max у Reddit розмістив 108 шкідливих оголошень приблизно за 48 годин.
- Malwarebytes пов’язала ці оголошення з PasteSwitch — операцією, націленою на користувачів Windows і Mac із використанням шкідливого програмного забезпечення для викрадення інформації.
- Reddit призупинив показ оголошень і розпочав розслідування; кількість постраждалих і втрати криптовалюти залишаються непідтвердженими.
Хакери захопили верифікований акаунт стрімінгового сервісу HBO Max у Reddit на початку цього місяця та використали його для розміщення 108 шкідливих оголошень протягом двох днів, попереджають експерти з кібербезпеки.
У своєму звіті в понеділок дослідники з фірми з кіберкримінальної розвідки Hudson Rock пов’язують захоплення акаунта з ширшою операцією, націленою на паролі та інформацію з криптовалютних гаманців.

«Про інцидент стало відомо завдяки Алексом Каттсом у субредіті r/cybersecurity. Переглядаючи платформу, вони натрапили на офіційну рекламу Reddit, автором якої був верифікований акаунт u/hbomax», — написала Hudson Rock. «Оголошення агресивно просувало нативний застосунок для macOS для HBO Max — окремий застосунок, який наразі не існує».
Замість надання інсталятора сайт пропонував відвідувачам відкрити Terminal на Mac або Run чи PowerShell на Windows і вставити команду, яка могла заразити їхній комп’ютер.
Ця техніка, відома як ClickFix, маскує шкідливі команди під звичайні кроки для встановлення програмного забезпечення, виправлення помилок або підтвердження, що відвідувач є людиною. Захоплений акаунт надав цим інструкціям видимість підтримки від відомої компанії.
Дослідники назвали цю операцію «PasteSwitch», попереджаючи, що її система доставки, схоже, адаптується до пристрою відвідувача та програмного забезпечення, яке рекламується.
Серед виявлених корисних навантажень для Mac були MacSync і Atomic macOS (AMOS) — шкідливе програмне забезпечення для викрадення інформації, призначене для крадіжки конфіденційних даних. Серед повідомлених цілей були облікові дані браузера, дані Telegram, Apple Notes, збережені паролі та фрази відновлення криптовалютних гаманців.
«Ці кліпери використовували контракти Binance Smart Chain (BSC) як змінні мертві схованки для C2», — писали дослідники, пояснюючи, що шкідливе програмне забезпечення перевіряє контракти Binance Smart Chain на наявність останньої адреси контрольного сервера хакерів. Потім хакери можуть оновити цю адресу, коли змінюють сервери, дозволяючи шкідливому програмному забезпеченню продовжувати їх знаходити.
Ширша операція також була пов’язана з викрадачами буфера обміну криптовалют, які замінюють скопійовану адресу гаманця на ту, що контролюється зловмисником. Жертва, яка вставить підмінену адресу, не перевіривши її, може надіслати кошти не тому одержувачу. Викрадені фрази відновлення становлять окремий ризик, оскільки вони можуть дати зловмисникам контроль над відповідним гаманцем.
За даними компанії з кібербезпеки Malwarebytes, адміністратори Reddit призупинили рекламу та відкрили розслідування з питань безпеки після отримання повідомлень. У звіті не встановлено, як було скомпрометовано акаунт або скільки людей було інфіковано. У ньому описано захоплення акаунта Reddit, без надання доказів зламу стрімінгового сервісу HBO Max.
ClickFix з’являвся в інших нещодавніх кампаніях, націлених на користувачів криптовалют. У серпні дослідники виявили майже 2 000 скомпрометованих сайтів WordPress, які підтримували операцію зі шкідливим програмним забезпеченням, що використовувала фальшиві запити на перевірку та могла викрадати інформацію з гаманців.
Дослідники Microsoft також описали окрему кампанію, яка використовувала фальшиві CAPTCHA, щоб змусити користувачів Windows виконувати шкідливі команди, з інструкціями, отриманими через BNB Chain.






