Crypto Prices

Des hackers détournent le compte Reddit vérifié de HBO Max pour propager un malware de crypto-monnaie

il y a 16 heures
2 mins read
6 vues

Incident de détournement de compte Reddit

Des hackers ont détourné le compte Reddit vérifié du service de streaming HBO Max plus tôt ce mois-ci, l’utilisant pour diffuser 108 publicités malveillantes en seulement deux jours, selon des experts en cybersécurité. Dans un rapport publié lundi, des chercheurs de la société de renseignement sur la cybercriminalité Hudson Rock relient cette prise de contrôle à une opération plus vaste ciblant les mots de passe et les informations de portefeuille de crypto-monnaie.

« L’incident a été mis en lumière par Alex Cutts dans le subreddit r/cybersecurity. En parcourant la plateforme, il a rencontré une publicité officielle Reddit rédigée par le compte vérifié u/hbomax, » a écrit Hudson Rock. « Cette publicité promouvait de manière agressive une application native macOS pour HBO Max, une application autonome qui n’existe pas actuellement. »

Technique de ClickFix

Au lieu de fournir un installateur, le site demandait aux visiteurs d’ouvrir le Terminal sur un Mac ou d’utiliser Exécuter ou PowerShell sur Windows, puis de coller une commande susceptible d’infecter leur ordinateur. Cette technique, connue sous le nom de ClickFix, dissimule des commandes malveillantes sous des étapes de routine pour installer des logiciels, corriger des erreurs ou prouver qu’un visiteur est humain. Le compte détourné a ainsi donné à ces instructions le soutien apparent d’une entreprise reconnue.

Opération « PasteSwitch »

Les chercheurs ont surnommé cette opération « PasteSwitch », avertissant que son système de livraison semble s’adapter à l’appareil du visiteur et au logiciel annoncé. Les charges utiles observées sur Mac comprenaient MacSync et Atomic macOS (AMOS), des malwares voleurs d’informations conçus pour dérober des données sensibles. Les cibles signalées incluaient des identifiants de navigateur, des données Telegram, des notes Apple, des mots de passe enregistrés et des phrases de récupération de portefeuille de crypto-monnaie.

« Ces clippers utilisaient des contrats Binance Smart Chain (BSC) comme dépôts C2 mutables, » ont expliqué les chercheurs, précisant que le malware vérifie les contrats Binance Smart Chain pour la dernière adresse du serveur de contrôle des hackers.

Risques associés

Cette opération a également été liée à des voleurs de presse-papiers de crypto-monnaie, qui remplacent une adresse de portefeuille copiée par une adresse contrôlée par un attaquant. Une victime qui colle l’adresse substituée sans la vérifier pourrait ainsi envoyer des fonds au mauvais destinataire. Les phrases de récupération volées posent un risque distinct, car elles peuvent donner aux attaquants le contrôle du portefeuille associé.

Réaction de Reddit

Selon la société de cybersécurité Malwarebytes, les administrateurs de Reddit ont suspendu les publicités et ouvert une enquête de sécurité après avoir reçu des rapports. Le rapport n’a pas établi comment le compte avait été compromis ni combien de personnes avaient été infectées. Il a décrit une prise de contrôle de compte Reddit, sans preuve présentée d’une violation du service de streaming HBO Max.

Contexte de ClickFix

ClickFix est apparu dans d’autres campagnes récentes ciblant les utilisateurs de crypto-monnaie. En août, des chercheurs ont identifié près de 2 000 sites Web WordPress compromis soutenant une opération de malware qui utilisait de fausses invites de vérification et pouvait voler des informations de portefeuille. Des chercheurs de Microsoft ont également décrit une campagne distincte utilisant de faux CAPTCHA pour tromper les utilisateurs de Windows afin qu’ils exécutent des commandes malveillantes, avec des instructions récupérées via BNB Chain.

Populaire