НовостиКриптовалютыХакеры захватили верифицированный аккаунт HBO Max в Reddit для распространения вредоносного ПО, крадущего криптовалюту

Хакеры захватили верифицированный аккаунт HBO Max в Reddit для распространения вредоносного ПО, крадущего криптовалюту

Автор: Decrypt·

Ключевые выводы

  • Злоумышленники использовали скомпрометированный верифицированный аккаунт u/hbomax в Reddit для размещения 108 вредоносных объявлений примерно за 48 часов через собственную рекламную платформу Reddit.
  • Операция, названная исследователями PasteSwitch, продвигала несуществующее нативное приложение HBO Max для macOS и использовала метод ClickFix, обманом заставляя посетителей вставлять вредоносные команды в Terminal на Mac или «Выполнить» и PowerShell на Windows.
  • Среди наблюдаемых полезных нагрузок для Mac были информационные стилеры MacSync и Atomic macOS (AMOS), нацеленные на учетные данные браузера, данные Telegram, Apple Notes, сохраненные пароли и фразы восстановления криптовалютных кошельков.
  • Вредносное ПО использовало контракты Binance Smart Chain в качестве изменяемых C2-дропов, позволяя хакерам обновлять адреса серверов, а более широкая операция была связана с клипборд-хайджкерами, подменяющими скопированные адреса кошельков на адреса злоумышленников.
  • Администраторы Reddit приостановили рекламу и начали расследование в области безопасности, однако в докладе не было установлено, как был скомпрометирован аккаунт и сколько людей подверглось заражению; доказательств взлома стримингового сервиса HBO Max не представлено.
Хакеры захватили верифицированный аккаунт HBO Max в Reddit для распространения вредоносного ПО, крадущего криптовалюту

Исследователи по кибербезопасности предупреждают, что хакеры в начале этого месяца захватили верифицированный аккаунт стримингового сервиса HBO Max в Reddit и использовали его для размещения 108 вредоносных рекламных объявлений примерно за 48 часов.

В докладе, опубликованном в понедельник, исследователи компании по разведке киберпреступности Hudson Rock связывают захват аккаунта с более масштабной операцией, нацеленной на пароли и данные криптовалютных кошельков. Согласно отчету компании по кибербезопасности Malwarebytes, администраторы Reddit приостановили рекламные объявления и начали расследование в области безопасности после получения жалоб. Поскольку реклама размещалась через собственную рекламную систему Reddit под верифицированным аккаунтом, этот случай напоминает: значок верификации и платное размещение отражают контроль над аккаунтом в определенный момент времени — но не гарантируют безопасность всего, что аккаунт продвигает.

"О инциденте стало известно благодаря Alex Cutts в сабреддите r/cybersecurity. Просматривая платформу, они наткнулись на официальное рекламное объявление Reddit, опубликованное от верифицированного аккаунта u/hbomax," — написали в Hudson Rock. "Реклама агрессивно продвигала нативное приложение HBO Max для macOS — отдельное приложение, которое в настоящее время не существует."

Вместо предоставления установщика рекламируемый сайт предлагал посетителям открыть Terminal на Mac или «Выполнить» либо PowerShell на Windows и вставить команду, которая могла заразить их компьютер. Этот метод, известный как ClickFix, маскирует вредоносные команды под рутинные шаги по установке программного обеспечения, исправлению ошибок или подтверждению, что посетитель — человек. Захваченный аккаунт придал этим инструкциям видимую поддержку узнаваемого бренда.

Исследователи назвали операцию «PasteSwitch», предупредив, что ее система доставки, по-видимому, адаптируется к устройству посетителя и рекламируемому программному обеспечению.

Среди наблюдаемых полез нагрузок для Mac были MacSync и Atomic macOS (AMOS) — вредоносное ПО для кражи информации, предназначенное для извлечения конфиденциальных данных. Среди заявленных целей были учетные данные браузера, данные Telegram, Apple Notes, сохраненные пароли и фразы восстановления криптовалютных кошельков.

"Эти клиперы использовали контракты Binance Smart Chain (BSC) в качестве изменяемых C2-дропов," — написали исследователи, объясняя, что вредоносное ПО проверяет контракты Binance Smart Chain на предмет актуального адреса управляющего сервера хакеров. Хакеры могут обновлять этот адрес при смене серверов, что позволяет вредоносному ПО продолжать находить их инфраструктуру управления.

Более широкую операцию также связали с клипборд-хайджкерами для криптовалют, которые подменяют скопированный адрес кошелька на адрес, контролируемый злоумышленником. Жертва, вставившая подмененный адрес без проверки, может отправить средства не тому получателю. Украденные фразы восстановления представляют отдельную угрозу, поскольку могут дать злоумышленникам контроль над соответствующим кошельком.

В докладе не было установлено, как был скомпрометирован аккаунт в Reddit и сколько людей подверглось заражению; число пострадавших и убытки в криптовалюте остаются неподтвержденными. В нем описан захват аккаунта Reddit, при этом не было представлено доказательств взлома стримингового сервиса HBO Max. Результаты расследования Reddit в области безопасности могут прояснить открытые вопросы о том, как был скомпрометирован аккаунт и каков был масштаб кампании.

ClickFix появлялся и в других недавних кампаниях, нацеленных на пользователей криптовалют. В августе исследователи выявили почти 2 000 скомпрометированных сайтов на WordPress, поддерживавших вредоносную операцию, которая использовала поддельные запросы на проверку и могла похищать данные кошельков. Исследователи Microsoft также описали отдельную кампанию с использованием поддельных CAPTCHA для обмана пользователей Windows, побуждая их выполнять вредоносные команды, инструкции для которых получались через BNB Chain. С кампанией HBO Max тот же метод теперь задокументирован на скомпрометированных сайтах, поддельных страницах CAPTCHA и платной рекламе на верифицированном аккаунте в социальной сети — на совершенно разных видах инфраструктуры доставки.