Tehnologie. Digital. Inovație.
Securitate

Contul verificat HBO Max de pe Reddit a fost jefuit pentru a distribui malware

Contul verificat HBO Max de pe Reddit a fost compromis pentru a distribui malware prin 108 de anunțuri și aplicații false Ledger, Trezor și Exodus.

Contul verificat HBO Max de pe Reddit a fost jefuit pentru a distribui malware

Aplicațiile false au visat portofelele Ledger, Trezor și Exodus?

Compromiterea contului oficial HBO Max de pe Reddit: O campanie masivă de distribuire a malware-ului prin 108 de anunțuri

Un incident de securitate cibernetică semnificativ a fost înregistrat recent, implicând contul verificat u/hbomax de pe platforma Reddit.

Conform datelor furnizate de BleepingComputer, acest profil instituțional a fost preluat de atacatori, care l-au utilizat pentru a publica un număr total de 108 de reclame malițioase într-o perioadă scurtă de aproximativ 48 de ore.

Aceste anunțuri au vizat utilizatorii de sisteme de operare Windows și macOS, direcționându-i către un mecanism de exploatare cunoscut sub numele de ClickFix. Scopul final al acestei operațiuni a fost instalarea de programe malware destinate furtului de date sensibile și de criptomonede.

Situația ilustrează o mutare a riscului din zona reclamațiilor anonime către spațiul conturilor verificate, ceea ce conferă atacului un nivel ridicat de credibilitate.

În cadrul acestei campanii, atacatorii nu s-au limitat la imitarea serviciului de streaming HBO Max, ci au extins publicul țintă includând și promovarea unor instrumente false de inteligență artificială, soft pentru dezvoltatori și utilitare specifice macOS.

Astfel, impactul a depășit granițele comunității de fanii serviciului de video-on-demand.

Analiza tehnică realizată de specialiștii de la Hudson Rock și ADAMnetworks a corelat incidentul cu operațiunea PasteSwitch, o strategie care țintește atât ecosistemul Windows, cât și pe cel macOS. Principiul ClickFix se bazează pe manipularea utilizatorului, care este convins să copieze și să execute manual comenzi periculoase în interfața Windows Run, în PowerShell sau în Terminal-ul macOS.

Ce pretexte justifică aceste acțiuni periculoase?

Aceste acțiuni sunt justificate de pretexte precum remedierea unei erori de sistem, validarea unui test CAPTCHA sau instalarea unui program legitim.

Pe sistemul macOS, una dintre comenzile observate folosea codificarea Base64 pentru a masca instrucțiunile care urmau a fi executate.

Conform logicii operațiunii PasteSwitch, comanda lipită de victimă reprezintă doar punctul de intrare în sistem.

Cercetătorii citați de BleepingComputer au constatat că infrastructura atacatorilor este dinamică, adaptând campania, platforma, payload-ul și metodele de furt de criptomonede în funcție de vizitatorul respectiv.

Pe platforma macOS, unul dintre malware-urile distribuite a fost identificat ca fiind MacSync. Acest program are capacitatea de a extrage credențiale stocate în navigatoare web, profiluri Firefox, date din aplicația Telegram, notele din Apple Notes și parolele de sistem.

Hudson Rock a determinat că domeniul ember-bridge[.]com a servit drept infrastructură pentru livrarea acestui malware în luna septembrie, în cadrul operațiunii PasteSwitch.

O altă componentă critică, denumită „AMOS helper”, a fost proiectată pentru a crea persistență în sistem, asigurând menținerea compromiterii active și după prima accesare. Acest lucru se realizează prin crearea unui director specific,. com. apple. accountsd.

Hudson Rock a confirmat: domeniul ember-bridge[.]com este pericolos!

Din acest punct, sistemele infectate puteau fi înscrise la servere controlate de atacatori pentru a primi instrucțiuni suplimentare.

Campania a inclus și distribuția unor aplicații false pentru portofelele de hardware Ledger, Trezor Suite și Exodus, concepute special pentru a fură frazele de recuperare (seed phrases) ale portofelelor de criptomonede. În paralel, PasteSwitch a fost observat împingând și malware-uri pentru deturnarea clipboardului, folosit la copierea adreselor crypto, printre care se numără AnimateClipper și ZigClipper.

Pe sistemele Windows, utilizatorii erau îndemnați să execute comenzi prin intermediul mshta și PowerShell.

Unul dintre lanțurile de atac utiliza un fișier MP3/HTA polyglot pentru a crea o sarcină programată, a porni PowerShell pe 32 de biți, a dezactiva Microsoft Antimalware Scan Interface (interfața de scanare antimalware a sistemului) și a genera o infrastructură specifică victimei, bazată pe numele calculatorului și al utilizatorului.

Etapele ulterioare implicau PowerShell ofuscat și shellcode pentru a încărca în memorie Amatera Stealer, fără a salva payload-ul final pe disc.

Diversificarea distribuției a evidențiat amploarea campaniei. Cele 108 de reclame identificate au fost structurate astfel:

40 de anunțuri direcționau către hbomaxx[.]app. 36 de reclame promovau codex-craft[.]com, prezentat ca o platformă pentru instrumente AI și dezvoltatori. 15 anunțuri trimiteau către apple. clean-disk-guide[.]com. 11 direcționau trafic către code-desktop[.]com. 6 promovau domeniul hbomax-macos[.]com.

Această diversitate a permis extinderea campaniei către utilizatori interesați de software de inteligență artificială, unelte pentru dezvoltatori și utilitare de sistem, nu doar către publicul care caută exclusiv serviciul HBO Max.

More stories:

Content written by Vlad Barbu for stiri-blockchain.ro editorial team, AI-assisted.

Share:

Leave a comment