Übernahme des Reddit-Kontos von HBO Max
Hacker haben Anfang dieses Monats das verifizierte Reddit-Konto des Streaming-Dienstes HBO Max übernommen und innerhalb von zwei Tagen 108 bösartige Anzeigen geschaltet, warnen Cybersicherheitsexperten. In ihrem Bericht vom Montag verknüpfen Forscher der Cybercrime-Intelligence-Firma Hudson Rock die Kontoübernahme mit einer umfassenderen Operation, die auf Passwörter und Informationen zu Kryptowährungs-Wallets abzielt.
Details der Operation
„Der Vorfall wurde von Alex Cutts im r/cybersecurity Subreddit ans Licht gebracht. Während sie die Plattform durchstöberten, stießen sie auf eine offizielle Reddit-Anzeige, die vom verifizierten u/hbomax-Konto verfasst wurde“, schrieb Hudson Rock.
„Die Anzeige bewarb aggressiv eine native macOS-Anwendung für HBO Max, eine eigenständige Anwendung, die derzeit nicht existiert.“ Anstatt einen Installer bereitzustellen, wies die Seite die Besucher an, das Terminal auf einem Mac oder die Eingabeaufforderung bzw. PowerShell auf Windows zu öffnen und einen Befehl einzugeben, der ihren Computer infizieren könnte.
Technik und Risiken
Diese Technik, bekannt als ClickFix, tarnt bösartige Befehle als routinemäßige Schritte zur Installation von Software, zur Behebung von Fehlern oder zur Bestätigung, dass ein Besucher menschlich ist. Das übernommene Konto gab diesen Anweisungen die scheinbare Unterstützung eines erkennbaren Unternehmens. Forscher bezeichneten die Operation als „PasteSwitch“ und warnten, dass ihr Liefersystem sich an das Gerät des Besuchers und die beworbene Software anpasst.
Beobachtete Mac-Payloads umfassten MacSync und Atomic macOS (AMOS), Malware zum Stehlen von Informationen, die darauf ausgelegt ist, sensible Daten zu entwenden. Zu den gemeldeten Zielen gehörten Browser-Anmeldeinformationen, Telegram-Daten, Apple Notes, gespeicherte Passwörter und Wiederherstellungssätze von Kryptowährungs-Wallets.
Technische Details der Malware
„Diese Clipper nutzten Binance Smart Chain (BSC)-Verträge als veränderbare C2 Dead Drops“, schrieben die Forscher und erklärten, dass die Malware die Binance Smart Chain-Verträge nach der neuesten Adresse des Kontrollservers der Hacker überprüft.
Hacker können diese Adresse dann aktualisieren, wenn sie die Server wechseln, sodass die Malware sie weiterhin finden kann. Die umfassendere Operation wurde auch mit Kryptowährungs-Clipboard-Hijackern in Verbindung gebracht, die eine kopierte Wallet-Adresse durch eine vom Angreifer kontrollierte ersetzen. Ein Opfer, das die ersetzte Adresse ohne Überprüfung einfügt, könnte Gelder an den falschen Empfänger senden. Gestohlene Wiederherstellungssätze stellen ein separates Risiko dar, da sie Angreifern die Kontrolle über die zugehörige Wallet geben können.
Reaktionen und weitere Entwicklungen
Laut der Cybersicherheitsfirma Malwarebytes pausierten die Reddit-Administratoren die Anzeigen und eröffneten eine Sicherheitsuntersuchung, nachdem sie Berichte erhalten hatten. Der Bericht stellte nicht fest, wie das Konto kompromittiert wurde oder wie viele Personen infiziert waren. Es wurde beschrieben, dass das Reddit-Konto übernommen wurde, ohne dass Beweise für einen Verstoß gegen den Streaming-Dienst HBO Max vorgelegt wurden.
ClickFix ist auch in anderen aktuellen Kampagnen aufgetaucht, die sich gegen Kryptowährungsnutzer richten. Im August identifizierten Forscher fast 2.000 kompromittierte WordPress-Websites, die eine Malware-Operation unterstützten, die gefälschte Verifizierungsaufforderungen verwendete und Wallet-Informationen stehlen konnte. Microsoft-Forscher beschrieben auch eine separate Kampagne, die gefälschte CAPTCHAs verwendete, um Windows-Nutzer dazu zu bringen, bösartige Befehle auszuführen, wobei die Anweisungen über die BNB Chain abgerufen wurden.