NachrichtenKryptoHacker kapern verifizierten Reddit-Account von HBO Max, um Malware zum Diebstahl von Kryptowährungen zu verbreiten

Hacker kapern verifizierten Reddit-Account von HBO Max, um Malware zum Diebstahl von Kryptowährungen zu verbreiten

Autor: Decrypt·

Wichtige Erkenntnisse

  • Angreifer nutzten den kompromittierten, verifizierten Reddit-Account u/hbomax, um über die eigene Werbeplattform von Reddit etwa 48 Stunden lang 108 bösartige Anzeigen zu schalten.
  • Die von Forschern PasteSwitch genannte Kampagne bewarb eine nicht existierende native HBO-Max-App für macOS und nutzte die ClickFix-Technik, um Besucher dazu zu bringen, bösartige Befehle in Terminal auf Macs oder in „Ausführen“ und PowerShell unter Windows einzufügen.
  • Zu den beobachteten informationsstehlenden Schadprogrammen gehörten MacSync und Atomic macOS (AMOS). Sie zielten auf Browser-Zugangsdaten, Telegram-Daten, Apple Notes, gespeicherte Passwörter und Wiederherstellungsphrasen für Kryptowährungs-Wallets ab.
  • Die Malware nutzte Verträge der Binance Smart Chain als veränderbare C2-Dead-Drops, sodass Hacker Serveradressen aktualisieren konnten. Die umfassendere Kampagne wurde zudem mit Clipboard-Hijackern in Verbindung gebracht, die kopierte Wallet-Adressen durch von Angreifern kontrollierte Adressen ersetzen.
  • Reddit-Administratoren pausierten die Anzeigen und leiteten eine Sicherheitsuntersuchung ein. Der Bericht klärte jedoch weder, wie der Account kompromittiert wurde, noch wie viele Menschen infiziert waren, und enthielt keine Belege für einen Einbruch in den Streamingdienst von HBO Max.
Hacker kapern verifizierten Reddit-Account von HBO Max, um Malware zum Diebstahl von Kryptowährungen zu verbreiten

Hacker haben Anfang dieses Monats den verifizierten Reddit-Account des Streamingdienstes HBO Max übernommen und damit innerhalb von etwa 48 Stunden 108 bösartige Anzeigen geschaltet, warnen Cybersicherheitsforscher.

In einem am Montag veröffentlichten Bericht bringen Forscher des auf Cyberkriminalität spezialisierten Nachrichtendienstes Hudson Rock die Übernahme des Accounts mit einer umfassenderen Kampagne in Verbindung, die auf Passwörter und Informationen zu Kryptowährungs-Wallets abzielt. Laut einem Bericht des Cybersicherheitsunternehmens Malwarebytes haben Reddit-Administratoren die Anzeigen nach eingegangenen Meldungen pausiert und eine Sicherheitsuntersuchung eingeleitet. Da die Anzeigen über das eigene Werbesystem von Reddit unter einem verifizierten Handle geschaltet wurden, erinnert der Vorfall daran, dass ein Verifizierungsabzeichen und eine bezahlte Platzierung lediglich die Kontrolle über einen Account zu einem bestimmten Zeitpunkt widerspiegeln – nicht aber, dass alles, was ein Account bewirbt, sicher ist.

„Der Vorfall wurde von Alex Cutts im Subreddit r/cybersecurity aufgedeckt. Beim Durchsuchen der Plattform stieß die Person auf eine offizielle Reddit-Anzeige, die vom verifizierten Account u/hbomax veröffentlicht worden war“, schrieb Hudson Rock. „Die Anzeige bewarb aggressiv eine native macOS-Anwendung für HBO Max, eine eigenständige Anwendung, die derzeit nicht existiert.“

Statt ein Installationsprogramm bereitzustellen, wies die beworbene Website Besucher an, auf einem Mac Terminal beziehungsweise unter Windows „Ausführen“ oder PowerShell zu öffnen und einen Befehl einzufügen, der den Computer infizieren konnte. Die als ClickFix bekannte Technik tarnt bösartige Befehle als routinemäßige Schritte zur Installation von Software, Behebung von Fehlern oder Bestätigung, dass ein Besucher ein Mensch ist. Der gekaperte Account verlieh diesen Anweisungen den Anschein der Unterstützung durch eine bekannte Marke.

Die Forscher gaben der Kampagne den Namen „PasteSwitch“ und warnten, dass sich ihr Verbreitungssystem offenbar an das Gerät des Besuchers und die beworbene Software anpasst.

Zu den beobachteten Mac-Schadprogrammen gehörten MacSync und Atomic macOS (AMOS), informationsstehlende Malware, die zum Abgreifen sensibler Daten entwickelt wurde. Zu den gemeldeten Zielen gehörten Browser-Zugangsdaten, Telegram-Daten, Apple Notes, gespeicherte Passwörter und Wiederherstellungsphrasen für Kryptowährungs-Wallets.

„Diese Clipper nutzten Verträge der Binance Smart Chain (BSC) als veränderbare C2-Dead-Drops“, schrieben die Forscher. Sie erklärten, dass die Malware BSC-Verträge auf die aktuelle Adresse des Kontrollservers der Hacker überprüft. Die Hacker können diese Adresse aktualisieren, sobald sie den Server wechseln, sodass die Malware die Befehlsinfrastruktur weiterhin finden kann.

Die umfassendere Kampagne wurde außerdem mit Clipboard-Hijackern für Kryptowährungen in Verbindung gebracht, die eine kopierte Wallet-Adresse durch eine von einem Angreifer kontrollierte Adresse ersetzen. Ein Opfer, das die ausgetauschte Adresse einfügt, ohne sie zu überprüfen, könnte Geld an den falschen Empfänger senden. Gestohlene Wiederherstellungsphrasen stellen ein zusätzliches Risiko dar, da sie Angreifern die Kontrolle über die zugehörige Wallet ermöglichen können.

Der Bericht stellte nicht fest, wie der Reddit-Account kompromittiert wurde oder wie viele Menschen infiziert waren; die Zahl der Opfer und die Verluste in Kryptowährungen bleiben unbestätigt. Beschrieben wurde die Übernahme eines Reddit-Accounts, ohne dass Belege für einen Einbruch in den Streamingdienst von HBO Max vorgelegt wurden. Die Ergebnisse der Sicherheitsuntersuchung von Reddit könnten klären, wie der Account kompromittiert wurde und wie weit die Kampagne reichte.

ClickFix ist in weiteren jüngeren Kampagnen aufgetaucht, die sich gegen Nutzer von Kryptowährungen richteten. Im August identifizierten Forscher fast 2.000 kompromittierte WordPress-Websites, die eine Malware-Kampagne unterstützten, welche gefälschte Verifizierungsaufforderungen nutzte und Wallet-Informationen stehlen konnte. Microsoft-Forscher beschrieben außerdem eine separate Kampagne mit gefälschten CAPTCHAs, die Windows-Nutzer dazu bringen sollte, bösartige Befehle auszuführen; die Anweisungen wurden über die BNB Chain abgerufen. Mit der HBO-Max-Kampagne wurde dieselbe Technik nun auf kompromittierten Websites, gefälschten CAPTCHA-Seiten und bezahlter Werbung auf einem verifizierten Social-Media-Account dokumentiert – über sehr unterschiedliche Arten von Verbreitungsinfrastrukturen hinweg.