Crypto Prices

Хакеры захватили аккаунт HBO Max в Reddit для распространения вредоносного ПО, крадущего криптовалюту

16 часов назад
1 мин. чтения
3 просмотров

Захват аккаунта HBO Max на Reddit

Хакеры захватили проверенный аккаунт стримингового сервиса HBO Max в Reddit в начале этого месяца и использовали его для размещения 108 вредоносных объявлений в течение двух дней, предупреждают эксперты по кибербезопасности.

Операция «PasteSwitch»

В своем отчете в понедельник исследователи из компании по киберпреступности Hudson Rock связывают захват аккаунта с более широкой операцией, нацеленной на пароли и информацию о криптовалютных кошельках. «Инцидент был выявлен Алексом Каттсом в сабреддите r/cybersecurity. Просматривая платформу, он наткнулся на официальное рекламное объявление Reddit, созданное проверенным аккаунтом u/hbomax,» — сообщила Hudson Rock.

«Реклама агрессивно продвигала нативное приложение macOS для HBO Max, которое в настоящее время не существует как отдельное приложение.» Вместо предоставления установщика сайт инструктировал посетителей открыть Terminal на Mac или Run или PowerShell на Windows и вставить команду, которая могла бы заразить их компьютер.

Эта техника, известная как ClickFix, маскирует вредоносные команды под обычные шаги по установке программного обеспечения, исправлению ошибок или подтверждению того, что посетитель является человеком. Захваченный аккаунт придавал этим инструкциям видимость поддержки со стороны известной компании.

Вредоносные программы и их цели

Исследователи назвали операцию «PasteSwitch«, предупреждая, что ее система доставки, похоже, адаптируется к устройству посетителя и рекламируемому программному обеспечению. Наблюдаемые вредоносные программы для Mac включали MacSync и Atomic macOS (AMOS), вредоносное ПО для кражи информации, предназначенное для кражи конфиденциальной информации.

Сообщенные цели включали учетные данные браузера, данные Telegram, заметки Apple, сохраненные пароли и фразы восстановления криптовалютных кошельков. «Эти клиперы использовали контракты Binance Smart Chain (BSC) в качестве изменяемых C2 dead drops,» — отметили исследователи, объясняя, что вредоносное ПО проверяет контракты Binance Smart Chain на наличие последнего адреса сервера управления хакеров.

Риски и последствия

Хакеры могут затем обновить этот адрес, когда они переключают серверы, позволяя вредоносному ПО продолжать находить их. Более широкая операция также была связана с хакерами буфера обмена криптовалюты, которые заменяют скопированный адрес кошелька на контролируемый злоумышленником. Жертва, вставляющая замененный адрес, не проверяя его, может отправить средства не тому получателю.

Украденные фразы восстановления представляют собой отдельный риск, поскольку они могут дать злоумышленникам контроль над связанным кошельком. Согласно данным компании по кибербезопасности Malwarebytes, администраторы Reddit приостановили размещение рекламы и начали расследование безопасности после получения сообщений.

В отчете не было установлено, как был скомпрометирован аккаунт или сколько людей было заражено. В нем описывался захват аккаунта Reddit, без представления доказательств нарушения стримингового сервиса HBO Max.

Другие кампании ClickFix

ClickFix также появлялся в других недавних кампаниях, нацеленных на пользователей криптовалюты. В августе исследователи выявили почти 2000 скомпрометированных веб-сайтов WordPress, поддерживающих операцию вредоносного ПО, использующую поддельные запросы на верификацию и способную красть информацию о кошельках. Исследователи Microsoft также описали отдельную кампанию, использующую поддельные CAPTCHA, чтобы обмануть пользователей Windows и заставить их выполнять вредоносные команды, с инструкциями, полученными через BNB Chain.