サイバーセキュリティ

Reddit上のHBO Max認証済みアカウントがハッキングされ、マルウェアにつながる広告を掲載

Reddit上のHBO Max認証済みアカウントが攻撃者に乗っ取られ、約48時間の間に108件の悪意ある広告が掲載された。広告にはClickFixの手法が使われ、ユーザーを誘導してWindowsやmacOS上で悪意あるコマンドを実行させていた。研究者らはこのキャンペーンを、情報や暗号資産を盗むマルウェアを配布するPasteSwitch作戦と関連付けている。

2026-09-14
1 分で読めます
7 閲覧数
فريق تحرير certi.news
Reddit上のHBO Max認証済みアカウントがハッキングされ、マルウェアにつながる広告を掲載

Reddit上のHBO Max公式認証済みアカウントが、約48時間の間に108件の悪意ある広告を掲載するために使用された。Hudson RockとADAMnetworksが実施した分析で明らかになった。広告はWindowsおよびmacOSのユーザーを、ClickFixの手法を用いた攻撃へ誘導した。この手法は、エラーの修正、CAPTCHAテストの通過、正規ソフトウェアのインストールなどを装って、被害者にWindows Run、PowerShell、またはmacOSのTerminalへコマンドをコピーして貼り付けるよう求める。

この手法が危険なのは、ユーザー自身が信頼されたシステムツールを使ってコマンドを実行するため、疑わしいダウンロードの検出に重点を置くブラウザーやセキュリティツールの一部をマルウェアが回避しやすくなる点にある。広告はHBO Maxのサービスを装うものに限らず、人工知能ツール、開発者向けソフトウェア、macOS向けユーティリティも含んでいた。

認証済みアカウントが偽アプリへ誘導

キャンペーンは、HBO MaxによるものとされるmacOSアプリを宣伝する広告にユーザーが気づいたことをきっかけに確認された。報告によると、広告はHBO Maxのサービスサイトに似たドメインへ訪問者を誘導しており、その中にはhbomaxx[.]usも含まれていた。そこではダウンロードボタンが表示されるが、実際にはTerminalを開いてプログラムをインストールするコマンドを貼り付けるよう求める手順へ誘導された。

ある系列では、Base64でエンコードされた隠しコマンドが使われていた。一方、Hudson Rockによると、ember-bridge[.]comは9月にPasteSwitch作戦の一環としてマルウェアを配布するために使用された。確認されたマルウェアにはMacSyncファミリーが含まれており、ブラウザーの認証情報、Firefoxのファイル、Telegramのデータ、Apple Notesの内容、macOSのパスワードを盗む能力を持つ。別の系列では、AMOS helperという名称のマルウェアが使われ、端末上での永続化メカニズムを作成し、攻撃者が管理するサーバーと通信していた。

HBO Maxのなりすましを超える広範なキャンペーン

研究者らはこの事件をPasteSwitch作戦と関連付けている。これは訪問者に応じてペイロード、標的、プラットフォームを変更するキャンペーンである。この作戦では、ウォレットのリカバリーフレーズを盗む目的でLedger、Trezor Suite、Exodusの偽ウォレットアプリも配布されたほか、情報窃取マルウェア、追加ペイロードをダウンロードするマルウェア、暗号資産に関連するクリップボードの内容を乗っ取るマルウェアも配布された。

Windowsでは、一部の系列でmshtaとPowerShellが使用され、スケジュールタスクの作成、Microsoft Antimalware Scan Interfaceの無効化、Amatera Stealerのメモリーへの直接ロードが行われていた。また、暗号資産のアドレスをクリップボードから盗むAnimateClipperZigClipperも確認された。

なぜこのニュースが重要なのか?

この事件は、アカウントの信頼性や認証バッジだけでは広告の安全性を証明できないことを示している。特に、公式アカウントが、既知のサービスや技術ツールを探しているユーザー層に到達するために悪用される場合はなおさらである。広告の多様性は、脅威がHBO Maxの利用者だけを標的にしていなかったことも示している。研究者らはhbomaxx[.]appへ誘導する広告を40件、人工知能および開発ツールのサイトに関する広告を36件、macOSクリーニングツールに関する広告を15件、さらにその他のドメインを数え上げた。

Redditのモデレーターは報告を受けた後に広告を停止し、プラットフォームのセキュリティおよび安全性チームへ引き継いだ。攻撃者がどのようにHBO Maxのアカウントへアクセスできたのか、またHBOまたはWarner Bros. Discoveryに属する他のアカウントやシステムが影響を受けたかどうかは、依然として明らかになっていない。報告の公開時点まで、両社はBleepingComputerの質問に回答していなかった。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る