Contul oficial HBO Max de pe Reddit, spart de hackeri. Reclamele false instalau malware pe Windows și Mac

Contul oficial HBO Max de pe Reddit, spart de hackeri. Reclamele false instalau malware pe Windows și Mac
Malware-ul putea fura parole, date Telegram și portofele crypto
Ozana Mazilu
Google Urmărește pe Google

Contul oficial și verificat HBO Max de pe Reddit a fost compromis de hackeri și folosit pentru distribuirea unor reclame malițioase care puteau infecta atât calculatoare cu Windows, cât și dispozitive macOS. Atacatorii au publicat 108 reclame în aproximativ 48 de ore, folosind inclusiv identitatea HBO Max pentru a câștiga încrederea utilizatorilor și a-i direcționa către site-uri false. Campania a fost analizată de cercetătorii Hudson Rock și ADAMnetworks, potrivit BleepingComputer.

Atacul este cu atât mai periculos cu cât nu se baza pe o vulnerabilitate complicată a sistemului de operare. Infractorii foloseau tehnica ClickFix, în care victima este convinsă să copieze și să execute singură o comandă malițioasă, sub pretextul instalării unei aplicații sau rezolvării unei probleme. Este exact genul de atac despre care Playtech a avertizat anterior, inclusiv în materialul despre atacurile ClickFix și motivele pentru care acestea scapă ușor de sistemele clasice de detecție.

O aplicație HBO Max pentru Mac care nu exista

Campania a fost descoperită după ce un utilizator Reddit a observat o reclamă publicată chiar de contul verificat u/hbomax. Anunțul promova ceea ce părea a fi o aplicație HBO Max nativă pentru macOS. Faptul că reclama venea de la profilul oficial al companiei făcea oferta mult mai convingătoare decât un banner publicitar obișnuit.

După accesarea reclamei, utilizatorii erau trimiși către un site care imita identitatea vizuală HBO Max. În loc să primească însă o aplicație legitimă la apăsarea butonului de download, vizitatorii erau instruiți să deschidă Terminal pe macOS și să introducă o comandă pentru instalare. În acel moment, utilizatorul făcea practic singur pasul care permitea malware-ului să intre în sistem.

Metoda este una dintre principalele caracteristici ClickFix. În loc ca browserul să descarce direct un fișier suspect, atacatorii conving victima să folosească instrumente legitime ale sistemului de operare. Playtech a relatat și despre cazuri în care teste CAPTCHA false îi determinau pe utilizatori să execute comenzi periculoase, tocmai pentru a evita unele mecanisme automate de securitate.

Malware-ul putea fura parole, date Telegram și portofele crypto

Cercetătorii au legat incidentul HBO Max de o campanie mult mai amplă, botezată PasteSwitch. Operațiunea vizează simultan Windows și macOS și distribuie mai multe categorii de amenințări, de la infostealere și loadere până la programe care înlocuiesc adresele portofelelor de criptomonede copiate în clipboard.

Pe macOS, una dintre amenințările identificate este MacSync. Malware-ul poate încerca să colecteze parole și alte date din browsere, profiluri Firefox, informații Telegram, Apple Notes și parole stocate pe Mac. O altă componentă observată de cercetători încerca să obțină persistență pe sistem, astfel încât calculatorul infectat să poată primi ulterior noi instrucțiuni de la infrastructura controlată de atacatori.

Campania a distribuit și aplicații false care imitau portofele cunoscute de criptomonede, scopul fiind furtul frazelor de recuperare. Odată obținută o asemenea expresie, atacatorul poate prelua controlul asupra fondurilor fără să mai aibă nevoie de parola dispozitivului victimei.

Pe Windows, mecanismul era adaptat instrumentelor Microsoft. Victimele erau convinse să ruleze comenzi prin PowerShell sau alte componente legitime, după care malware-ul putea încărca în memorie un infostealer. Aceste amenințări reprezintă deja una dintre cele mai importante surse de furt de credențiale, iar Playtech a explicat anterior cum videoclipurile și tutorialele false pot instala programe care fură parole.

Hackerii nu s-au limitat la HBO Max

Cele 108 reclame publicate prin contul compromis nu promovau exclusiv HBO Max. Cercetătorii au identificat zeci de reclame care imitau instrumente AI, software pentru dezvoltatori și utilitare pentru curățarea macOS. Astfel, atacatorii puteau ajunge la persoane care nu erau interesate de serviciul de streaming, dar căutau aplicații sau instrumente software.

Numai una dintre campanii a folosit 40 de reclame care trimiteau către un domeniu ce imita HBO Max. Alte 36 promovau un site fals asociat unor instrumente AI și pentru dezvoltatori, iar alte reclame direcționau utilizatorii către presupuse utilitare pentru macOS. După raportarea incidentului, un administrator Reddit a suspendat reclamele și a transmis cazul echipelor de Security și Safety ale platformei.

Deocamdată, nu este clar cum au obținut atacatorii accesul la contul oficial HBO Max și nici dacă alte conturi sau sisteme Warner Bros. Discovery au fost compromise. BleepingComputer a cerut explicații companiei, dar nu primise un răspuns la momentul publicării investigației.

Incidentul arată însă de ce până și o reclamă publicată de un cont verificat trebuie privită cu atenție atunci când îți cere să rulezi manual comenzi pe dispozitiv. Pentru conturile de streaming, Playteh are și un ghid despre cum îți poți proteja conturile de hackeri și ce trebuie verificat după o posibilă compromitere. Regula esențială rămâne simplă: dacă un site îți cere să deschizi PowerShell, Windows Run sau Terminal și să copiezi acolo o comandă pentru a instala ori „repara” ceva, acesta este un semnal major de alarmă.