사이버 보안

Reddit에서 HBO Max 계정을 해킹해 악성 코드로 이어지는 광고를 게시

공격자들이 Reddit에서 인증된 HBO Max 계정을 탈취해 약 48시간 동안 108개의 악성 광고를 게시했다. 이 광고는 ClickFix 기법을 사용해 사용자들이 Windows와 macOS에서 악성 명령을 실행하도록 유도했다. 연구진은 이 캠페인을 정보 및 암호화폐 탈취 악성 코드를 유포하는 PasteSwitch 작전과 연관 지었다.

2026-09-14
3 분 읽기
7 조회수
فريق تحرير certi.news
Reddit에서 HBO Max 계정을 해킹해 악성 코드로 이어지는 광고를 게시

Hudson Rock과 ADAMnetworks가 수행한 분석에 따르면, Reddit의 공식 인증 HBO Max 계정이 약 48시간 동안 108개의 악성 광고를 게시하는 데 사용됐다. 광고는 Windows와 macOS 기기의 사용자들을 ClickFix 기법을 활용한 공격으로 유도했다. 이 기법은 오류를 수정하거나 CAPTCHA 테스트를 통과하거나 합법적인 프로그램을 설치하는 것처럼 가장한 뒤, 피해자에게 Windows Run 또는 PowerShell, macOS의 Terminal에 명령을 복사해 붙여넣도록 요구한다.

이 기법이 위험한 이유는 사용자가 신뢰할 수 있는 시스템 도구를 사용해 직접 명령을 실행하기 때문이다. 그 결과 악성 코드가 의심스러운 다운로드를 탐지하는 데 초점을 둔 일부 브라우저 보안 기능이나 보호 도구를 우회하는 데 도움이 될 수 있다. 광고는 HBO Max 서비스를 사칭하는 데 그치지 않고 인공지능 도구, 개발자용 소프트웨어, macOS용 유틸리티도 포함했다.

인증된 계정이 가짜 애플리케이션으로 유도

한 사용자가 HBO Max에서 제공하는 것으로 보이는 macOS 애플리케이션을 홍보하는 광고를 발견한 뒤 캠페인이 포착되기 시작했다. 보고서에 따르면 이 광고는 방문자를 서비스 웹사이트와 유사한 도메인으로 연결했으며, 그중에는 hbomaxx[.]us도 있었다. 해당 사이트에는 다운로드 버튼이 표시됐지만, 실제로는 Terminal을 열고 프로그램 설치 명령을 붙여넣도록 요구하는 지침으로 연결됐다.

한 공격 흐름에서는 Base64로 인코딩된 숨겨진 명령이 사용됐다. Hudson Rock은 ember-bridge[.]com 도메인이 9월에 PasteSwitch 작전의 일환으로 악성 코드를 전달하는 데 사용됐다고 밝혔다. 관찰된 악성 코드 중에는 브라우저 자격 증명과 Firefox 파일, Telegram 데이터, Apple Notes 콘텐츠, macOS 암호를 훔칠 수 있는 MacSync 계열이 있었다. 또 다른 공격 흐름에서는 AMOS helper라는 악성 코드가 사용돼 기기에 지속성 메커니즘을 만들고 공격자가 제어하는 서버와 통신했다.

HBO Max 사칭보다 광범위한 캠페인

연구진은 이번 사건을 방문자에 따라 페이로드와 표적, 플랫폼을 변경하는 캠페인인 PasteSwitch 작전과 연관 지었다. 이 작전은 지갑 복구 문구를 훔치기 위해 Ledger, Trezor Suite, Exodus의 가짜 지갑 애플리케이션도 유포했다. 이와 함께 정보 탈취 악성 코드, 추가 페이로드를 다운로드하는 악성 코드, 암호화폐와 관련된 클립보드 내용을 가로채는 악성 코드도 배포했다.

Windows에서는 일부 공격 흐름에 mshta와 PowerShell이 사용됐으며, 예약 작업을 만들고 Microsoft Antimalware Scan Interface를 비활성화한 뒤 Amatera Stealer를 메모리에 직접 로드했다. 클립보드에서 암호화폐 주소를 훔치는 AnimateClipperZigClipper도 관찰됐다.

이 소식이 중요한 이유

이번 사건은 특히 공식 계정이 잘 알려진 서비스나 기술 도구를 찾는 이용자에게 접근하는 데 악용될 경우, 계정의 신뢰도나 인증 표시만으로는 광고의 안전성을 입증할 수 없다는 점을 보여준다. 또한 광고의 다양성은 위협이 HBO Max 이용자만을 대상으로 하지 않았음을 보여준다. 연구진은 hbomaxx[.]app으로 연결되는 광고 40개, 인공지능 및 개발 도구 웹사이트 광고 36개, macOS 정리 도구 광고 15개와 그 밖의 도메인 광고를 확인했다.

Reddit 운영진은 신고를 받은 뒤 광고를 중단하고 해당 내용을 플랫폼의 보안 및 안전 팀에 전달했다. 공격자들이 HBO Max 계정에 어떻게 접근했는지, 또는 HBO나 Warner Bros. Discovery에 속한 다른 계정이나 시스템도 영향을 받았는지는 아직 명확하지 않다. 보고서가 게시된 시점까지 두 회사는 BleepingComputer의 질문에 답변하지 않았다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기