Hacker dirottano account Reddit di HBO Max
I hacker hanno dirottato l’account Reddit verificato del servizio di streaming HBO Max all’inizio di questo mese, utilizzandolo per pubblicare 108 annunci malevoli in soli due giorni, avvertono gli esperti di cybersecurity.
Dettagli dell’incidente
Nel rapporto pubblicato lunedì, i ricercatori della società di intelligence sul crimine informatico Hudson Rock collegano il takeover dell’account a un’operazione più ampia finalizzata a rubare password e informazioni sui portafogli di criptovalute. “L’incidente è stato portato alla luce da Alex Cutts nel subreddit r/cybersecurity. Mentre navigava sulla piattaforma, ha incontrato un annuncio ufficiale di Reddit redatto dall’account verificato u/hbomax,” ha scritto Hudson Rock.
“L’annuncio promuoveva in modo aggressivo un’applicazione nativa per macOS per HBO Max, un’applicazione autonoma che attualmente non esiste.” Invece di fornire un installer, il sito ha istruito i visitatori ad aprire Terminal su Mac, o Esegui o PowerShell su Windows, e incollare un comando che potrebbe infettare il loro computer.
La tecnica ClickFix
Questa tecnica, nota come ClickFix, maschera comandi malevoli come passaggi di routine per installare software, correggere errori o dimostrare che un visitatore è umano. L’account dirottato ha conferito a queste istruzioni il supporto apparente di un’azienda riconosciuta.
I ricercatori hanno soprannominato l’operazione “PasteSwitch”, avvertendo che il suo sistema di consegna sembra adattarsi al dispositivo del visitatore e al software pubblicizzato. I payload osservati su Mac includevano MacSync e Atomic macOS (AMOS), malware rubatori di informazioni progettati per sottrarre dati sensibili.
Rischi e conseguenze
I bersagli segnalati includevano credenziali del browser, dati di Telegram, Apple Notes, password salvate e frasi di recupero dei portafogli di criptovalute. “Questi clipper hanno utilizzato contratti Binance Smart Chain (BSC) come dead drops C2 mutabili,” hanno scritto i ricercatori, spiegando che il malware controlla i contratti Binance Smart Chain per l’ultimo indirizzo del server di controllo degli hacker.
Gli hacker possono quindi aggiornare quell’indirizzo quando cambiano server, consentendo al malware di continuare a trovarli. L’operazione più ampia è stata collegata anche a dirottatori di appunti di criptovalute, che sostituiscono un indirizzo di portafoglio copiato con uno controllato da un attaccante. Una vittima che incolla l’indirizzo sostituito senza controllarlo potrebbe inviare fondi al destinatario sbagliato.
“Le frasi di recupero rubate pongono un rischio separato, poiché possono dare agli attaccanti il controllo del portafoglio associato.”
Reazioni e indagini
Secondo la società di cybersecurity Malwarebytes, gli amministratori di Reddit hanno sospeso gli annunci e avviato un’indagine sulla sicurezza dopo aver ricevuto segnalazioni. Il rapporto non ha stabilito come sia stato compromesso l’account o quante persone siano state infettate. Ha descritto un takeover dell’account Reddit, senza prove presentate di una violazione del servizio di streaming HBO Max.
Altre campagne malevole
ClickFix è apparso in altre recenti campagne che prendono di mira gli utenti di criptovalute. Ad agosto, i ricercatori hanno identificato quasi 2.000 siti web WordPress compromessi che supportavano un’operazione di malware che utilizzava falsi messaggi di verifica e poteva rubare informazioni sui portafogli. I ricercatori di Microsoft hanno anche descritto una campagna separata che utilizzava falsi CAPTCHA per ingannare gli utenti di Windows a eseguire comandi malevoli, con istruzioni recuperate tramite BNB Chain.