NieuwsCryptoHackers kapen geverifieerd Reddit-account van HBO Max om crypto-diefstal-malware te verspreiden

Hackers kapen geverifieerd Reddit-account van HBO Max om crypto-diefstal-malware te verspreiden

Auteur: Decrypt·

Belangrijkste punten

  • Aanvallers gebruikten het gecompromitteerde, geverifieerde Reddit-account u/hbomax om via het eigen advertentieplatform van Reddit gedurende ongeveer 48 uur 108 kwaadaardige advertenties te draaien.
  • De operatie, door onderzoekers PasteSwitch gedoopt, promootte een niet-bestaande native macOS-app van HBO Max en gebruikte de ClickFix-techniek om bezoekers te misleiden kwaadaardige opachten te plakken in Terminal op Macs of Run en PowerShell op Windows.
  • Waargenomen Mac-payloads waren onder meer de informatiedieven MacSync en Atomic macOS (AMOS), die browserinloggegevens, Telegram-gegevens, Apple Notes, opgeslagen wachtwoorden en herstelzinnen van cryptovaluta-portemonnees buitmaakten.
  • De malware gebruikte Binance Smart Chain-contracten als veranderlijke command-and-control dead drops, waardoor hackers serveradressen konden bijwerken, en de bredere operatie werd gekoppeld aan klembord-kapers die gekopieerde portemonneeadressen vervangen door door aanvallers beheerde adressen.
  • Beheerders van Reddit pauzeerden de advertenties en startten een beveiligingsonderzoek, maar het rapport bracht niet aan het licht hoe het account was gecompromitteerd of hoeveel mensen besmet waren, en er was geen bewijs van een inbreuk op de streamingdienst van HBO Max.
Hackers kapen geverifieerd Reddit-account van HBO Max om crypto-diefstal-malware te verspreiden

Hackers kaapten eerder deze maand het geverifieerde Reddit-account van streamingdienst HBO Max en gebruikten het om gedurende ongeveer 48 uur 108 kwaadaardige advertenties te draaien, waarschuwen cybersecurityonderzoekers.

In een maandag gepubliceerd rapport koppelen onderzoekers van cybercrime-intelligencebedrijf Hudson Rock de accountovername aan een bredere operatie gericht op wachtwoorden en informatie over cryptovaluta-portemonnees. Volgens een rapport van cybersecuritybedrijf Malwarebytes pauzeerden de beheerders van Reddit de advertenties en openden zij een beveiligingsonderzoek na het ontvangen van meldingen. Omdat de advertenties via het eigen advertentiesysteem van Reddit onder een geverifieerde accountnaam werden getoond, is dit incident een herinnering dat een verificatiebadgetje en betaalde plaatsing slechts weerspiegelen wie op een bepaald moment de controle over een account heeft — niet dat alles wat een account promoot veilig is.

"Het incident kwam aan het licht dankzij Alex Cutts in de r/cybersecurity-subreddit. Tijdens het browsen op het platform kwamen ze een officiële Reddit-advertentie tegen van het geverifieerde account u/hbomax", schreef Hudson Rock. "De advertentie promootte agressief een native macOS-applicatie voor HBO Max, een zelfstandige applicatie die momenteel niet bestaat."

In plaats van een installatieprogramma aan te bieden, wees de gepromote site bezoekers aan om op een Mac Terminal te openen, of op Windows Run of PowerShell, en een opdracht te plakken die hun computer kon infecteren. Deze techniek, bekend als ClickFix, vermomt kwaadaardige opdrachten als routinematige stappen voor het installeren van software, het oplossen van fouten of het bewijzen dat een bezoeker een mens is. Het gekaapte account gaf die instructies de schijnbare steun van een bekend merk.

Onderzoekers noemden de operatie "PasteSwitch" en wachuwden dat het afleversysteem zich lijkt aan te passen aan het apparaat van de bezoeker en de geadverteerde software.

Waargenomen Mac-payloads waren onder meer MacSync en Atomic macOS (AMOS), informatiedieven die zijn ontworpen om gevoelige gegevens te exfiltreren. Tot de gerapporteerde doelen behoorden browserinloggegevens, Telegram-gegevens, Apple Notes, opgeslagen wachtwoorden en herstelzinnen van cryptovaluta-portemonnees.

"Deze clippers gebruikten Binance Smart Chain (BSC)-contracten als veranderlijke C2 dead drops", schreven de onderzoekers, ter verklaring dat de malware de Binance Smart Chain-contracten controleert op het nieuwste adres van de controleserver van de hackers. Hackers kunnen dat adres bijwerken wanneer ze van server wisselen, waardoor de malware zijn commando-infrastructuur blijft kunnen vinden.

De bredere operatie werd ook gekoppeld aan klembord-kapers voor cryptovaluta, die een gekopieerd portemonneeadres vervangen door een adres dat door een aanvaller wordt beheerd. Een slachtoffer dat het vervangen adres plakt zonder het te controleren, kan geld naar de verkeerde ontvanger sturen. Gestolen herstelzinnen vormen een apart risico, omdat ze aanvallers de controle over de bijbehorende portemonnee kunnen geven.

Het rapport bracht niet aan het licht hoe het Reddit-account was gecompromitteerd of hoeveel mensen besmet waren, en het aantal slachtoffers en de cryptovalutaverliezen blijven onbevestigd. Het beschreef een accountovername op Reddit, zonder bewijs van een inbreuk op de streamingdienst van HBO Max. De bevindingen van het beveiligingsonderzoek van Reddit kunnen duidelijkheid geven over de openstaande vragen hoe het account is gecompromitteerd en hoe ver de campagne reikte.

ClickFix is de afgelopen tijd ook opgedoken in andere campagnes gericht op cryptovalutagebruikers. In augustus identificeerden onderzoekers bijna 2.000 gecompromitteerde WordPress-websites die een malware-operatie ondersteunden die nepverificatieprompts gebruikte en portemonnee-informatie kon stelen. Onderzoekers van Microsoft beschreven eveneens een afzonderlijke campagne met nep-CAPTCHA's om Windows-gebruikers te misleiden kwaadaardige opdrachten uit te voeren, waarbij de instructies via BNB Chain werden opgehaald. Met de HBO Max-campagne is dezelfde techniek nu gedocumenteerd op gecompromitteerde websites, nep-CAPTCHA-pagina's en betaalde advertenties op een geverifieerd socialmedia-account, verspreid over zeer verschillende soorten afleverinfrastructuur.