黑客劫持HBO Max认证Reddit账号传播窃取加密货币恶意软件
要点速览
- •攻击者利用被入侵的认证u/hbomax Reddit账号,通过Reddit自身的广告平台在约48小时内投放了108条恶意广告。
- •研究人员将此次行动命名为PasteSwitch,其推广了一款并不存在的HBO Max原生macOS应用,并利用ClickFix技术诱骗访问者向Mac的Terminal或Windows的Run和PowerShell粘贴恶意命令。
- •观察到的Mac载荷包括MacSync和Atomic macOS(AMOS)信息窃取程序,其攻击目标包括浏览器凭据、Telegram数据、Apple Notes、已保存的密码以及加密货币钱包恢复短语。
- •该恶意软件利用币安智能链合约作为可变的命令与控制死投箱,使黑客能够更新服务器地址;此次更大规模的行动还被认为与剪贴板劫持程序有关,后者会将复制的钱包地址替换为攻击者控制的地址。
- •Reddit管理员已暂停相关广告并展开安全调查,但报告并未查明账号是如何被入侵的或有多少人被感染,也未提供HBO Max流媒体服务遭入侵的证据。

网络安全研究人员警告,黑客于本月早些时候劫持了流媒体服务商HBO Max的认证Reddit账号,并利用该账号在约48小时内投放了108条恶意广告。
网络犯罪情报公司Hudson Rock在周一发布的一份报告中指出,此次账号劫持是针对密码和加密货币钱包信息的一次更大规模攻击行动的一部分。根据网络安全公司Malwarebytes的报告,Reddit管理员在接到举报后已暂停这些广告并展开了安全调查。由于这些广告是通过Reddit自己的广告系统、以认证账号的名义投放的,这一事件提醒人们:认证徽章和付费投放仅反映账号在某一时刻的控制权归属——并不意味着账号推广的一切内容都是安全的。
“该事件由Alex Cutts在r/cybersecurity子版块曝光。在浏览平台时,他们遇到了由经过认证的u/hbomax账号发布的一条Reddit官方广告,”Hudson Rock写道。“该广告大力推广一款HBO Max原生macOS应用——而这样一款独立应用目前并不存在。”
推广页面并未提供安装程序,而是指示访问者在Mac上打开Terminal,或在Windows上打开Run或PowerShell,并粘贴一条可能感染其电脑的命令。这种被称为ClickFix的技术将恶意命令伪装成安装软件、修复错误或验证访客为真人的常规步骤。被劫持的账号则为这些指令披上了知名品牌背书的外衣。
研究人员将此次攻击行动命名为“PasteSwitch”,并警告称其投放系统似乎能根据访客的设备和所推广的软件进行调整。
观察到的Mac载荷包括MacSync和Atomic macOS(AMOS),这是一类旨在窃取敏感数据的信息窃取恶意软件。据报告,攻击目标包括浏览器凭据、Telegram数据、Apple Notes、已保存的密码以及加密货币钱包的恢复短语。
“这些剪贴板劫持程序利用币安智能链(BSC)合约作为可变的C2死投箱,”研究人员写道,并解释称恶意软件会查询币安智能链合约以获取黑客控制服务器的最新地址。黑客可以在更换服务器时更新该地址,使恶意软件能够持续找到其命令基础设施。
此次更大的攻击行动还被认为与加密货币剪贴板劫持程序有关,这类程序会将复制的钱包地址替换为攻击者控制的地址。受害者在未加核对的情况下粘贴被替换的地址,可能将资金转给错误的接收方。被盗的恢复短语则构成另一种风险,因为它们可以让攻击者控制相应的钱包。
该报告并未查明Reddit账号是如何被入侵的,也未确定有多少人被感染,受害人数和加密货币损失仍未经证实。报告描述的是一次Reddit账号劫持事件,并未提供HBO Max流媒体服务遭到入侵的证据。Reddit安全调查的结果可能有助于厘清账号如何被入侵以及此次攻击波及范围等悬而未决的问题。
ClickFix近期还出现在其他针对加密货币用户的攻击活动中。今年8月,研究人员发现近2000个被入侵的WordPress网站在支持一场使用虚假验证提示的恶意软件攻击行动,该行动可窃取钱包信息。微软研究人员还描述了另一起使用虚假CAPTCHA诱骗Windows用户执行恶意命令的攻击活动,其指令通过BNB Chain获取。随着HBO Max攻击行动的出现,同一种技术现已被证实在被入侵网站、虚假CAPTCHA页面以及认证社交媒体账号上的付费广告等多种截然不同的投放基础设施中使用。