Het officiële Reddit-account van HBO Max is gehackt en gebruikt om kwaadaardige advertenties te plaatsen die ClickFix-aanvallen uitvoeren. Deze aanvallen infecteren Windows- en macOS-apparaten met malware die informatie steelt. Onderzoekers van Hudson Rock en ADAMnetworks analyseerden de campagne en ontdekten dat het geverifieerde Reddit-account u/hbomax werd misbruikt om in ongeveer 48 uur 108 kwaadaardige advertenties te plaatsen.
De advertenties maakten gebruik van een social engineering-techniek genaamd ClickFix, waarbij gebruikers worden misleid om schadelijke opdrachten te kopiëren en plakken in Windows Run, PowerShell of de macOS Terminal. Dit gebeurt onder het mom van het oplossen van een fout, het verifiëren van een CAPTCHA of het installeren van legitieme software. Omdat slachtoffers zelf de opdrachten uitvoeren met legitieme systeemtools, kunnen sommige beveiligingsmaatregelen en browsers deze malware mogelijk niet detecteren.
De advertenties varieerden van namaak HBO Max-promoties tot valse AI-tools, ontwikkelaarssoftware en macOS-hulpprogramma's. Hudson Rock en ADAMnetworks koppelen deze aanval aan een bredere campagne die zij PasteSwitch noemen. Deze campagne richt zich op zowel Windows- als macOS-systemen en verspreidt diverse malware zoals informatie-stealers, loaders, cryptocurrency clippers en nep cryptocurrency-wallets. De naam PasteSwitch verwijst naar het gebruik van door de aanvallers geleverde opdrachten die slachtoffers in hun systemen plakken, terwijl de achterliggende infrastructuur wisselt tussen campagnes, platforms, payloads en methoden voor cryptodiefstal afhankelijk van de bezoeker.
De campagne werd ontdekt nadat een Reddit-gebruiker een advertentie zag van het geverifieerde HBO Max-account die een zogenaamd native HBO Max-app voor macOS promootte. Deze leidde naar een overtuigende nepwebsite, bijvoorbeeld hbomaxx[.]us, waar gebruikers werden gevraagd een opdracht in Terminal te plakken om de software te installeren. Een van de gebruikte opdrachten was Base64-gecodeerd en verwees naar een script op ember-bridge[.]com, een infrastructuur die in september door Hudson Rock werd geïdentificeerd als onderdeel van de PasteSwitch-operatie.
Een malwarefamilie die in deze aanval werd ingezet is MacSync, die browsergegevens, Firefox-profielen, Telegram-data, Apple Notes en macOS-wachtwoorden steelt. Een andere keten gebruikte de "AMOS helper" die persistente aanwezigheid op het systeem creëert via een verborgen directory en geïnfecteerde systemen aanvalt met extra opdrachten vanuit door de aanvallers beheerde servers. HBO en Warner Bros. Discovery zijn benaderd voor commentaar, maar hebben niet gereageerd.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *