Официальный подтверждённый аккаунт HBO Max на Reddit использовали для размещения 108 вредоносных объявлений примерно за 48 часов, согласно анализу компаний Hudson Rock и ADAMnetworks. Объявления направляли пользователей устройств на Windows и macOS на атаки с использованием метода ClickFix, который имитирует исправление ошибки, прохождение проверки CAPTCHA или установку легитимной программы, а затем просит жертву скопировать и вставить команду в Windows Run, PowerShell или Terminal в macOS.
Опасность этого метода заключается в том, что пользователь сам выполняет команду с помощью доверенных системных инструментов, что может помочь вредоносной программе обойти некоторые механизмы браузера или средства защиты, ориентированные на обнаружение подозрительных загрузок. Объявления не ограничивались имитацией сервиса HBO Max: среди них также были инструменты искусственного интеллекта, программы для разработчиков и вспомогательные инструменты для macOS.
Подтверждённый аккаунт ведёт к поддельному приложению
Кампанию начали отслеживать после того, как пользователь заметил объявление, рекламировавшее якобы приложение HBO Max для macOS. Согласно отчёту, объявление перенаправляло посетителей на домены, похожие на сайты сервиса, включая hbomaxx[.]us, где отображалась кнопка загрузки, которая вместо этого вела к инструкциям с требованием открыть Terminal и вставить команду для установки программы.
В одной из цепочек использовались команды, скрытые с помощью кодировки Base64, а Hudson Rock сообщила, что домен ember-bridge[.]com применялся в сентябре для доставки вредоносных программ в рамках операции PasteSwitch. Среди обнаруженных программ было семейство MacSync, способное красть учётные данные браузера, файлы Firefox, данные Telegram, содержимое Apple Notes и пароли macOS. Также была обнаружена другая цепочка, использующая программу под названием AMOS helper для создания механизма закрепления на устройстве и связи с серверами, контролируемыми злоумышленниками.
Кампания шире, чем имитация HBO Max
Исследователи связали инцидент с операцией PasteSwitch — кампанией, которая меняет полезную нагрузку, цель и платформу в зависимости от посетителя. Операция также распространяла поддельные приложения криптовалютных кошельков Ledger, Trezor Suite и Exodus с целью кражи фраз восстановления кошельков, а также информационные похитители, загрузчики дополнительных полезных нагрузок и программы для перехвата содержимого буфера обмена, связанного с криптовалютами.
В Windows некоторые цепочки включали использование mshta и PowerShell, создание запланированных задач, отключение интерфейса Microsoft Antimalware Scan Interface и загрузку программы Amatera Stealer непосредственно в память. Также были обнаружены программы AnimateClipper и ZigClipper, предназначенные для кражи адресов криптовалют из буфера обмена.
Почему эта новость важна?
Инцидент показывает, что надёжность аккаунта или значок подтверждения недостаточны для доказательства безопасности объявления, особенно когда официальные аккаунты используются для доступа к аудитории, ищущей известные сервисы или технические инструменты. Разнообразие объявлений также демонстрирует, что угроза была нацелена не только на аудиторию HBO Max: исследователи насчитали 40 объявлений, ведущих на hbomaxx[.]app, 36 объявлений для сайта инструментов искусственного интеллекта и разработки, 15 объявлений для инструмента очистки macOS, а также объявления для других доменов.
Модераторы Reddit остановили объявления после получения сообщений о них и передали их командам безопасности и доверия платформы. По-прежнему неясно, как злоумышленникам удалось получить доступ к аккаунту HBO Max и были ли затронуты другие аккаунты или системы HBO либо Warner Bros. Discovery. До даты публикации отчёта компании не ответили на вопросы BleepingComputer.