ActualitésCryptoDes pirates détournent le compte Reddit vérifié de HBO Max pour diffuser un malware voleur de cryptomonnaies

Des pirates détournent le compte Reddit vérifié de HBO Max pour diffuser un malware voleur de cryptomonnaies

Auteur: Decrypt·

Points clés

  • Des attaquants ont utilisé le compte Reddit vérifié u/hbomax compromis pour diffuser 108 publicités malveillantes sur environ 48 heures via la propre plateforme publicitaire de Reddit.
  • L'opération, baptisée PasteSwitch par les chercheurs, promouvait une application HBO Max macOS native inexistante et utilisait la technique ClickFix pour tromper les visiteurs en leur faisant coller des commandes malveillantes dans Terminal sur Mac, ou Exécuter et PowerShell sous Windows.
  • Les charges utiles Mac observées comprenaient les voleurs d'informations MacSync et Atomic macOS (AMOS), qui ciblaient les identifiants de navigateur, les données Telegram, Apple Notes, les mots de passe enregistrés et les phrases de récupération de portefeuilles de cryptomonnaies.
  • Le malware utilisait des contrats Binance Smart Chain comme dead drops de commande et contrôle modifiables, permettant aux pirates de mettre à jour les adresses de serveurs, et l'opération plus large était liée à des pirates de presse-papiers qui remplacent les adresses de portefeuille copiées par des adresses contrôlées par l'attaquant.
  • Les administrateurs de Reddit ont suspendu les publicités et lancé une enquête de sécurité, mais le rapport n'a pas établi comment le compte avait été compromis ni combien de personnes avaient été infectées, et aucune preuve d'intrusion dans le service de streaming de HBO Max n'a été présentée.
Des pirates détournent le compte Reddit vérifié de HBO Max pour diffuser un malware voleur de cryptomonnaies

Des pirates ont détourné le compte Reddit vérifié du service de streaming HBO Max plus tôt ce mois-ci et l'ont utilisé pour diffuser 108 publicités malveillantes sur environ 48 heures, alertent des chercheurs en cybersécurité.

Dans un rapport publié lundi, des chercheurs de la société de renseignement sur la cybercriminalité Hudson Rock relient la prise de contrôle du compte à une opération plus large visant les mots de passe et les informations de portefeuilles de cryptomonnaies. Selon un rapport de la société de cybersécurité Malwarebytes, les administrateurs de Reddit ont suspendu les publicités et ouvert une enquête de sécurité après avoir reçu des signalements. Comme les annonces ont été diffusées via le propre système publicitaire de Reddit sous un identifiant vérifié, cet épisode rappelle qu'un badge de vérification et un placement payant reflètent le contrôle d'un compte à un moment donné — et non que tout ce qu'un compte promeut est sûr.

« L'incident a été porté à la lumière par Alex Cutts sur le subreddit r/cybersecurity. En naviguant sur la plateforme, ils ont rencontré une publicité Reddit officielle publiée par le compte vérifié u/hbomax », a écrit Hudson Rock. « La publicité promouvait agressivement une application macOS native pour HBO Max, une application autonome qui n'existe pas actuellement. »

Plutôt que de fournir un programme d'installation, le site promu demandait aux visiteurs d'ouvrir Terminal sur Mac, ou Exécuter ou PowerShell sous Windows, et de coller une commande pouvant infecter leur ordinateur. Cette technique, connue sous le nom de ClickFix, déguise des commandes malveillantes en étapes routinières d'installation de logiciels, de correction d'erreurs ou de vérification que le visiteur est humain. Le compte détourné conférait à ces instructions le soutien apparent d'une marque reconnaissable.

Les chercheurs ont baptisé l'opération « PasteSwitch », avertissant que son système de distribution semble s'adapter à l'appareil du visiteur et au logiciel annoncé.

Les charges utiles Mac observées comprenaient MacSync et Atomic macOS (AMOS), des logiciels malveillants voleurs d'informations conçus pour exfiltrer des données sensibles. Les cibles signalées comprenaient les identifiants de navigateur, les données Telegram, Apple Notes, les mots de passe enregistrés et les phrases de récupération de portefeuilles de cryptomonnaies.

« Ces clippers utilisaient des contrats Binance Smart Chain (BSC) comme dead drops C2 modifiables », ont écrit les chercheurs, expliquant que le malware consulte les contrats Binance Smart Chain pour obtenir la dernière adresse du serveur de contrôle des pirates. Les pirates peuvent ainsi mettre à jour cette adresse chaque fois qu'ils changent de serveur, permettant au malware de continuer à localiser son infrastructure de commande.

L'opération plus large était également liée à des pirates de presse-papiers de cryptomonnaies, qui remplacent une adresse de portefeuille copiée par une adresse contrôlée par un attaquant. Une victime qui colle l'adresse substituée sans la vérifier pourrait envoyer fonds au mauvais destinataire. Les phrases de récupération volées présentent un risque distinct, car elles peuvent donner aux attaquants le contrôle du portefeuille associé.

Le rapport n'a pas établi comment le compte Reddit avait été compromis ni combien de personnes avaient été infectées, et le nombre de victimes ainsi que les pertes en cryptomonnaies restent non confirmés. Il décrit une prise de contrôle de compte Reddit, sans qu'aucune preuve d'une intrusion dans le service de streaming de HBO Max n'ait été présentée. Les conclusions de l'enquête de sécurité de Reddit pourraient clarifier les questions en suspens sur la manière dont le compte a été compromis et l'ampleur de la campagne.

ClickFix est apparu dans d'autres campagnes récentes ciblant les utilisateurs de cryptomonnaies. En août, des chercheurs ont identifié près de 2 000 sites WordPress compromis soutenant une opération de malware qui utilisait de faux messages de vérification et pouvait voler des informations de portefeuille. Des chercheurs de Microsoft ont également décrit une campagne distincte utilisant de faux CAPTCHA pour inciter des utilisateurs Windows à exécuter des commandes malveillantes, les instructions étant récupérées via BNB Chain. Avec la campagne HBO Max, la même technique a désormais été documentée sur des sites web compromis, de fausses pages CAPTCHA et des publicités payantes sur un compte de réseau social vérifié, couvrant des types d'infrastructure de distribution très différents.