ニュース暗号資産ハッカーがHBO Maxの認証済みRedditアカウントを乗っ取り、暗号資産窃取マルウェアを拡散

ハッカーがHBO Maxの認証済みRedditアカウントを乗っ取り、暗号資産窃取マルウェアを拡散

著者: Decrypt·

重要ポイント

  • 攻撃者は侵害された認証済みu/hbomax Redditアカウントを利用し、Reddit自身の広告プラットフォームを通じて約48時間にわたり108件の悪質な広告を掲載しました。
ハッカーがHBO Maxの認証済みRedditアカウントを乗っ取り、暗号資産窃取マルウェアを拡散

サイバーセキュリティ研究者らの警告によると、ハッカーが今月初めにストリーミングサービスHBO Maxの認証済みRedditアカウントを乗っ取り、約48時間にわたり108件の悪質な広告を掲載していました。

月曜日に公表されたレポートで、サイバー犯罪インテリジェンス企業Hudson Rockの研究者らは、このアカウント乗っ取りを、パスワードや暗号資産ウォレット情報を標的とするより大規模な作戦と結び付けています。サイバーセキュリティ企業Malwarebytesのレポートによると、Redditの管理者は通報を受けた後、広告を停止しセキュリティ調査を開始しました。広告が認証済みアカウント名義でReddit自身の広告システムを通じて配信されていたことから、この一件は、認証バッジや有料掲載がある時点でのアカウントの管理権限を示すにすぎず、アカウントが宣伝するすべてが安全であることを意味しないことを改めて示すものとなりました。

「このインシデントは、Alex Cutts氏がr/cybersecurityサブレディットで明るみに出しました。同氏はプラットフォームを閲覧中、認証済みアカウントu/hbomaxによる公式Reddit広告に遭遇しました」とHudson Rockは記しています。「この広告は、HBO MaxのネイティブmacOSアプリケーション、つまり現時点で存在しないスタンドアローンアプリケーションを強く宣伝していました」

インストーラーを提供する代わりに、宣伝されていたサイトは訪問者に対し、Macではターミナルを、Windowsでは「ファイル名を指定して実行」またはPowerShellを開き、コンピューターに感染する恐れのあるコマンドを貼り付けるよう指示していました。この手法は「Click」として知られ、悪質なコマンドを、ソフトウェアのインストール、エラーの修正、または人間であることの証明といった日常的な手順に見せかけるものです。乗っ取られたアカウントにより、これらの指示には有名企業による裏付けがあるかのように見せかける効果が加わりました。

研究者らはこの作戦を「PasteSwitch」と名付け、その配信システムは訪問者のデバイスや宣伝されているソフトウェアに応じて適応しているようだと警告しています。

確認されたMacのペイロードには、機密情報を盗み出すように設計された情報窃取マルウェア、MacSyncとAtomic macOS(AMOS)が含まれていました。報告された標的には、ブラウザの認証情報、Telegramのデータ、Apple Notes、保存されたパスワード、暗号資産ウォレットのリカバリーフレーズが含まれていました。

「これらのクリッパーは、Binance Smart Chain(BSC)コントラクトを可変的なC2デッドドロップとして利用しました」と研究者らは記し、マルウェアがハッカーの管理サーバーの最新アドレスをBinance Smart Chainコントラクトから取得すると説明しています。ハッカーはサーバーを切り替える際にそのアドレスを更新できるため、マルウェアはコマンド基盤を探し続けることができます。

このより大規模な作戦は、コピーしたウォレットアドレスを攻撃者が管理するアドレスにすり替える暗号資産クリップボードハイジャッカーとも関連付けられています。すり替えられたアドレスを確認せずに貼り付けた被害者は、誤った送金先に資金を送ってしまう可能性があります。盗まれたリカバリーフレーズは、攻撃者が該当するウォレットを掌握できてしまうため、別の脅威となります。

このレポートは、Redditアカウントがどのように侵害されたか、また何人が感染したかを特定できておらず、被害者数と暗号資産の損失額は未確認のままです。レポートが述べているのはRedditアカウントの乗っ取りであり、HBO Maxのストリーミングサービス自体の侵害を示す証拠は提示されていません。Redditのセキュリティ調査の結果が、アカウントがどのように侵害されたのか、キャンペーンがどの程度広がったのかという未解決の疑問を明らかにする可能性があります。

ClickFixは、暗号資産ユーザーを標的とする他の最近のキャンペーンにも登場しています。8月には、研究者らが、偽の認証プロンプトを使用しウォレット情報を盗み取る可能性のあるマルウェア作戦を支援していた約2,000の侵害されたWordPressサイトを特定しました。また、Microsoftの研究者らは、Windowsユーザーをだまして悪質なコマンドを実行させる、偽のCAPTCHAを用いた別のキャンペーンについても言及しており、その指示はBNB Chainを通じて取得されていました。HBO Maxのキャンペーンにより、同じ手法が侵害されたウェブサイト、偽CAPTCHAページ、そして認証済みソーシャルメディアアカウント上の有料広告へと、まったく異なる種類の配信基盤にわたって確認されることになりました。