A conta oficial e verificada da HBO Max no Reddit foi usada para publicar 108 anúncios maliciosos ao longo de aproximadamente 48 horas, segundo uma análise realizada pelas empresas Hudson Rock e ADAMnetworks. Os anúncios direcionaram usuários de dispositivos Windows e macOS para ataques baseados na técnica ClickFix, que finge corrigir um erro, passar por um teste CAPTCHA ou instalar um programa legítimo e, em seguida, pede à vítima que copie e cole um comando no Windows Run, no PowerShell ou no Terminal do macOS.
O perigo da técnica está no fato de o usuário executar o comando por conta própria usando ferramentas confiáveis do sistema, o que pode ajudar o malware a contornar alguns mecanismos do navegador ou ferramentas de proteção que se concentram em detectar downloads suspeitos. Os anúncios não se limitaram a imitar o serviço HBO Max, incluindo também ferramentas de inteligência artificial, softwares para desenvolvedores e utilitários para o macOS.
Conta verificada direciona para aplicativo falso
A campanha começou a ser identificada depois que um usuário percebeu um anúncio que promovia um suposto aplicativo do macOS da HBO Max. Segundo o relatório, o anúncio encaminhava os visitantes para domínios semelhantes aos sites do serviço, entre eles hbomaxx[.]us, onde um botão de download levava, na verdade, a instruções que solicitavam abrir o Terminal e colar um comando para instalar o programa.
Uma das cadeias usava comandos ocultos codificados em Base64, enquanto a Hudson Rock indicou que o domínio ember-bridge[.]com foi usado em setembro para entregar malware como parte da operação PasteSwitch. Entre os malwares observados estava a família MacSync, capaz de roubar credenciais do navegador, arquivos do Firefox, dados do Telegram, conteúdo do Apple Notes e senhas do macOS. Também foi identificada outra cadeia que usava um malware chamado AMOS helper para criar um mecanismo de persistência no dispositivo e se comunicar com servidores controlados pelos atacantes.
Campanha mais ampla do que a imitação da HBO Max
Os pesquisadores relacionaram o incidente à operação PasteSwitch, uma campanha que altera a carga útil, o alvo e a plataforma de acordo com o visitante. A operação também distribuiu aplicativos falsos das carteiras Ledger, Trezor Suite e Exodus com o objetivo de roubar frases de recuperação das carteiras, além de malwares para roubar informações, baixar cargas adicionais e sequestrar conteúdo da área de transferência relacionado a criptomoedas.
No Windows, algumas cadeias incluíam o uso de mshta e PowerShell, com a criação de tarefas agendadas, a desativação da interface Microsoft Antimalware Scan Interface e o carregamento do malware Amatera Stealer diretamente na memória. Também foram identificados os malwares AnimateClipper e ZigClipper para roubar endereços de criptomoedas da área de transferência.
Por que esta notícia é importante?
O incidente revela que a confiabilidade da conta ou o selo de verificação não é suficiente para comprovar a segurança de um anúncio, especialmente quando contas oficiais são exploradas para alcançar um público que busca serviços conhecidos ou ferramentas técnicas. A diversidade dos anúncios também mostra que o risco não atingiu apenas o público da HBO Max; os pesquisadores contabilizaram 40 anúncios que direcionavam para hbomaxx[.]app, 36 anúncios para um site de ferramentas de inteligência artificial e desenvolvimento e 15 anúncios para uma ferramenta de limpeza do macOS, além de outros domínios.
Os moderadores do Reddit interromperam os anúncios depois que foram denunciados e os encaminharam às equipes de segurança e proteção da plataforma. Ainda não está claro como os atacantes conseguiram acessar a conta da HBO Max, nem se outras contas ou sistemas pertencentes à HBO ou à Warner Bros. Discovery foram afetados. As duas empresas não responderam às perguntas do BleepingComputer até a data de publicação do relatório.