NotizieCryptoHackers dirottano l'account Reddit verificato di HBO Max per diffondere malware che ruba criptovalute

Hackers dirottano l'account Reddit verificato di HBO Max per diffondere malware che ruba criptovalute

Autore: Decrypt·

Punti chiave

  • Gli attaccanti hanno utilizzato l'account Reddit verificato u/hbomax compromesso per pubblicare 108 annunci dannosi in circa 48 ore tramite la piattaforma pubblicitaria stessa di Reddit.
  • L'operazione, battezzata PasteSwitch dai ricercatori, promuoveva un'app nativa macOS di HBO Max inesistente e utilizzava la tecnica ClickFix per indurre i visitatori a incollare comandi dannosi nel Terminal su Mac o in Esegui e PowerShell su Windows.
  • I payload Mac osservati includevano i ruba-informazioni MacSync e Atomic macOS (AMOS), che miravano a credenziali del browser, dati di Telegram, Note di Apple, password salvate e frasi di recupero dei portafogli di criptovalute.
  • Il malware utilizzava contratti Binance Smart Chain come dead drop C2 modificabili, consentendo agli hacker di aggiornare gli indirizzi dei server, e l'operazione più ampia è stata collegata a clipboard hijacker che sostituiscono gli indirizzi di portafoglio copiati con altri controllati dall'attaccante.
  • Gli amministratori di Reddit hanno sospeso gli annunci e avviato un'indagine sulla sicurezza, ma il rapporto non ha stabilito come l'account sia stato compromesso né quante persone siano state infette, e non ha presentato prove di una violazione del servizio di streaming di HBO Max.
Hackers dirottano l'account Reddit verificato di HBO Max per diffondere malware che ruba criptovalute

I ricercatori di sicurezza informatica avvertono che hacker hanno dirottato all'inizio di questo mese l'account Reddit verificato del servizio di streaming HBO Max, utilizzandolo per pubblicare 108 annunci dannosi in circa 48 ore.

In un rapporto pubblicato lunedì, i ricercatori della società di intelligence sulla cybercriminalità Hudson Rock collegano il dirottamento dell'account a un'operazione più ampia mirata a password e informazioni sui portafogli di criptovalute. Secondo un rapporto della società di sicurezza informatica Malwarebytes, gli amministratori di Reddit hanno sospeso gli annunci e avviato un'indagine sulla sicurezza dopo aver ricevuto segnalazioni. Poiché gli annunci sono stati pubblicati tramite il sistema pubblicitario stesso di Reddit con un handle verificato, l'episodio ricorda che un badge di verifica e uno spazio pubblicitario a pagamento riflettono il controllo di un account in un determinato momento — non che tutto ciò che un account promuove sia sicuro.

"L'incidente è stato portato alla luce da Alex Cutts nel subreddit r/cybersecurity. Navigando sulla piattaforma, ha incontrato un annuncio ufficiale di Reddit pubblicato dall'account verificato u/hbomax", ha scritto Hudson Rock. "L'annuncio promuoveva in modo aggressivo un'applicazione nativa macOS per HBO Max, un'applicazione standalone che attualmente non esiste."

Invece di fornire un programma di installazione, il sito promosso istruiva i visitatori ad aprire il Terminal su Mac, o Esegui o PowerShell su Windows, e a incollare un comando che poteva infettare il loro computer. La tecnica, nota come ClickFix, maschera comandi dannosi come passaggi di routine per installare software, correggere errori o dimostrare di essere un visitatore umano. L'account dirottato conferiva a tali istruzioni l'apparente backing di un marchio riconoscibile.

I ricercatori hanno battezzato l'operazione "PasteSwitch", avvertendo che il sistema di distribuzione sembra adattarsi al dispositivo del visitatore e al software pubblicizzato.

I payload Mac osservati includevano MacSync e Atomic macOS (AMOS), malware ruba-informazioni progettato per esfiltrare dati sensibili. Gli obiettivi segnalati includevano credenziali del browser, dati di Telegram, Note di Apple, password salvate e frasi di recupero dei portafogli di criptovalute.

"Questi clipper utilizzavano contratti Binance Smart Chain (BSC) come dead drop C2 modificabili", hanno scritto i ricercatori, spiegando che il malware controlla i contratti Binance Smart Chain per ottenere l'indirizzo più recente del server di controllo degli hacker. Gli hacker possono quindi aggiornare quell'indirizzo ogni volta che cambiano server, consentendo al malware di continuare a localizzare la propria infrastruttura di comando.

L'operazione più ampia è stata inoltre collegata a clipboard hijacker di criptovalute, che sostituiscono un indirizzo di portafoglio copiato con uno controllato dall'attaccante. Una vittima che incolla l'indirizzo sostituito senza verificarlo potrebbe inviare fondi al destinatario sbagliato. Le frasi di recupero rubate rappresentano un rischio separato, perché possono dare agli attaccanti il controllo del portafoglio associato.

Il rapporto non ha stabilito come l'account Reddit sia stato compromesso né quante persone siano state infette, e il numero di vittime e le perdite di criptovalute restano non confermati. Descriveva un dirottamento di un account Reddit, senza che fosse presentata alcuna prova di una violazione del servizio di streaming di HBO Max. I risultati dell'indagine sulla sicurezza di Reddit potrebbero chiarire le questioni aperte su come l'account sia stato compromesso e su quanto si sia estesa la campagna.

ClickFix è apparsa in altre campagne recenti rivolte agli utenti di criptovalute. Ad agosto, i ricercatori hanno identificato quasi 2.000 siti WordPress compromessi che supportavano un'operazione di malware che utilizzava false richieste di verifica e poteva rubare informazioni dai portafogli. I ricercatori di Microsoft hanno inoltre descritto una campagna separata che utilizzava falsi CAPTCHA per ingannare gli utenti Windows inducendoli a eseguire comandi dannosi, con istruzioni recuperate tramite BNB Chain. Con la campagna di HBO Max, la stessa tecnica è ora documentata su siti web compromessi, pagine CAPTCHA false e pubblicità pagamento su un account social verificato, coprendo tipi di infrastruttura di distribuzione molto diversi.