AktualnościKryptoHakerzy przejęli zweryfikowane konto HBO Max na Reddicie, by rozpowszechniać malware kradnący kryptowaluty

Hakerzy przejęli zweryfikowane konto HBO Max na Reddicie, by rozpowszechniać malware kradnący kryptowaluty

Autor: Decrypt·

Najważniejsze informacje

  • Atakujący wykorzystali przejęte, zweryfikowane konto u/hbomax na Reddicie do wyświetlenia 108 złośliwych reklam przez około 48 godzin za pośrednictwem własnej platformy reklamowej Reddita.
  • Operacja, nazwana przez badaczy PasteSwitch, promowała nieistniejącą natywną aplikację HBO Max na macOS i wykorzystywała technikę ClickFix, by nakłonić odwiedzających do wklejenia złośliwych poleceń w Terminalu na Macach albo Run i PowerShellu w systemie Windows.
  • Zaobserwowane ładunki na Macach obejmowały malware kradnący dane MacSync i Atomic macOS (AMOS), którego celami były dane logowania z przeglądarek, dane z Telegrama, Notatki Apple, zapisane hasła oraz frazy odzyskiwania portfeli kryptowalutowych.
  • Malware wykorzystywał kontrakty Binance Smart Chain jako zmienne martwe punkty C2, pozwalające hakerom aktualizować adresy serwerów, a szerszą operację powiązano z przejmującymi schowek, zastępującymi skopiowane adresy portfeli adresami kontrolowanymi przez atakujących.
  • Administratorzy Reddita wstrzymali reklamy i wszczęli dochodzenie w sprawie bezpieczeństwa, ale raport nie ustalił, jak doszło do przejęcia konta ani ilu osób zostało zainfekowanych, i nie przedstawił dowodów na naruszenie bezpieczeństwa serwisu streamingowego HBO Max.
Hakerzy przejęli zweryfikowane konto HBO Max na Reddicie, by rozpowszechniać malware kradnący kryptowaluty

Hakerzy przejęli wcześniej w tym miesiącu zweryfikowane konto serwisu streamingowego HBO Max na Reddicie i wykorzystali je do wyświetlenia 108 złośliwych reklam przez około 48 godzin — ostrzegają badacze bezpieczeństwa.

W raporcie opublikowanym w poniedziałek badacze z firmy zajmującej się wywiadem cyberprzestępczości Hudson Rock wiążą przejęcie konta z szerszą operacją wymierzoną w hasła oraz dane portfeli kryptowalutowych. Według raportu firmy zajmującej się bezpieczeństwem Malwarebytes administratorzy Reddita wstrzymali reklamy i po otrzymaniu zgłoszeń wszczęli dochodzenie w sprawie bezpieczeństwa. Ponieważ reklamy były wyświetlane przez własny system reklamowy Reddita z zweryfikowanego konta, zdarzenie przypomina, że odznaka weryfikacji i płatna emisja świadczą o kontroli nad kontem w danym momencie — a nie o tym, że wszystko promowane przez konto jest bezpieczne.

„Sprawę ujawnił Alex Cutts na subredditcie r/cybersecurity. Prządając platformę, natknął się na oficjalną reklamę Reddita opublikowaną przez zweryfikowane konto u/hbomax” — napisał Hudson Rock. „Reklama agresywnie promowała natywną aplikację HBO Max na macOS, samodzielną aplikację, która obecnie nie istnieje.”

Zamiast udostępnić instalator, promowana strona nakazywała odwiedzającym otwarcie Terminala na Macu albo Run lub PowerShellu w systemie Windows i wklejenie polecenia, które mogło zainfekować ich komputer. Technika ta, znana jako ClickFix, przebrana jest za rutynowe kroki instalacji oprogramowania, naprawy błędów lub potwierdzania, że odwiedzający jest człowiekiem. Przejęte konto nadawało tym instrukcjom pozorny autorytet rozpoznawalnej marki.

Badacze nazwali operację „PasteSwitch”, ostrzegając, że jej system dystrybucji najwyraźniej dostosowuje się do urządzenia odwiedzającego i reklamowanego oprogramowania.

Zaobserwowane ładunki na Macach obejmowały MacSync i Atomic macOS (AMOS) — malware kradnący dane, zaprojektowany do wykradania poufnych informacji. Zgłaszane cele obejmowały dane logowania z przeglądarek, dane z Telegrama, Notatki Apple, zapisane hasła oraz frazy odzyskiwania portfeli kryptowalutowych.

„Te clippery wykorzystywały kontrakty Binance Smart Chain (BSC) jako zmienne martwe punkty C2” — napisali badacze, wyjaśniając, że malware sprawdza kontrakty Binance Smart Chain w poszukiwaniu najnowszego adresu serwera kontrolnego hakerów. Hakerzy mogą aktualizować ten adres przy każdej zmianie serwera, co pozwala malware nadal lokalizować infrastrukturę dowodzenia.

Szerszą operację powiązano również z kryptowalutowymi przejmującymi schowek, które zastępują skopiowany adres portfela adresem kontrolowanym przez atakującego. Ofiara, która wklei podstawiony adres bez sprawdzenia go, może wysłać środki do niewłaściwego odbiorcy. Skradzione frazy odzyskiwania stanowią odrębne zagrożenie, ponieważ mogą dać atakującym kontrolę nad powiązanym portfelem.

Raport nie ustalił, jak doszło do przejęcia konta na Reddicie ani ilu osób zostało zainfekowanych, a liczba ofiar i straty w kryptowalutach pozostająpotwierdzone. Opisano przejęcie konta na Reddicie, nie przedstawiając dowodów na naruszenie bezpieczeństwa serwisu streamingowego HBO Max. Wyniki dochodzenia w sprawie bezpieczeństwa prowadzonego przez Reddit mogą wyjaśnić otwarte pytania o to, jak konto zostało przejęte i jak daleko sięgnęła kampania.

ClickFix pojawił się także w innych niedawnych kampaniach wymierzonych w użytkowników kryptowalut. W sierpniu badacze zidentyfikowali prawie 2 000 zhakowanych stron WordPress, wspierających operację malware wykorzystującą fałszywe monity weryfikacyjne i mogącą kraść dane portfeli. Badacze Microsoftu opisali również odrębną kampanię używającą fałszywych CAPTCHA, by nakłonić użytkowników Windows do uruchamiania złośliwych poleceń, pobieranych za pośrednictwem BNB Chain. W przypadku kampanii HBO Max ta sama technika została udokumentowana na zhakowanych stronach internetowych, fałszywych stronach CAPTCHA oraz w reklamach płatnych na zweryfikowanym koncie w mediach społecznościowych — obejmując bardzo różne rodzaje infrastruktury dystrybucji.