Incidente de Seguridad en Reddit
Los hackers han secuestrado la cuenta verificada de Reddit del servicio de streaming HBO Max a principios de este mes, utilizando la plataforma para ejecutar 108 anuncios maliciosos en solo dos días, según advierten expertos en ciberseguridad.
Detalles del Ataque
En su informe del lunes, los investigadores de la firma de inteligencia sobre cibercrimen Hudson Rock vinculan esta toma de control a una operación más amplia que tiene como objetivo robar contraseñas e información de billeteras de criptomonedas. «El incidente fue dado a conocer por Alex Cutts en el subreddit r/cybersecurity. Mientras navegaban por la plataforma, encontraron un anuncio oficial de Reddit redactado por la cuenta verificada u/hbomax», escribió Hudson Rock.
«El anuncio promovía agresivamente una aplicación nativa de macOS para HBO Max, una aplicación independiente que actualmente no existe.» En lugar de proporcionar un instalador, el sitio instruía a los visitantes a abrir Terminal en un Mac, o Ejecutar o PowerShell en Windows, y pegar un comando que podría infectar su computadora.
Técnica Utilizada
Esta técnica, conocida como ClickFix, disfraza comandos maliciosos como pasos rutinarios para instalar software, corregir errores o demostrar que un visitante es humano. La cuenta secuestrada daba a esas instrucciones el respaldo aparente de una empresa reconocible.
Los investigadores denominaron a la operación «PasteSwitch», advirtiendo que su sistema de entrega parece adaptarse al dispositivo del visitante y al software que se está anunciando. Los payloads observados en Mac incluían MacSync y Atomic macOS (AMOS), malware diseñado para robar información sensible.
Objetivos del Malware
Los objetivos reportados incluían credenciales de navegador, datos de Telegram, notas de Apple, contraseñas guardadas y frases de recuperación de billeteras de criptomonedas. «Estos clippers utilizaron contratos de Binance Smart Chain (BSC) como puntos de entrega C2 mutables», escribieron los investigadores, explicando que el malware verifica los contratos de Binance Smart Chain para obtener la última dirección del servidor de control de los hackers.
Los atacantes pueden actualizar esa dirección cuando cambian de servidores, permitiendo que el malware siga encontrándolos. La operación más amplia también se ha vinculado a secuestradores de portapapeles de criptomonedas, que reemplazan una dirección de billetera copiada por una controlada por un atacante. Una víctima que pega la dirección sustituida sin verificarla podría enviar fondos al destinatario equivocado.
Consecuencias y Respuesta
Las frases de recuperación robadas representan un riesgo adicional, ya que pueden dar a los atacantes control sobre la billetera asociada. Según la firma de ciberseguridad Malwarebytes, los administradores de Reddit pausaron los anuncios y abrieron una investigación de seguridad tras recibir informes.
El informe no especificó cómo se comprometió la cuenta ni cuántas personas fueron infectadas. Se describió una toma de control de la cuenta de Reddit, sin que se presentara evidencia de una violación del servicio de streaming de HBO Max.
Campañas Relacionadas
ClickFix ha aparecido en otras campañas recientes que apuntan a usuarios de criptomonedas. En agosto, los investigadores identificaron casi 2,000 sitios web de WordPress comprometidos que apoyaban una operación de malware que utilizaba mensajes de verificación falsos y podía robar información de billeteras. Investigadores de Microsoft también describieron una campaña separada que utilizaba CAPTCHAs falsos para engañar a los usuarios de Windows a ejecutar comandos maliciosos, con instrucciones recuperadas a través de BNB Chain.