Аккаунт HBO Max в Reddit взломали для распространения вредоносного ПО
Взломанный аккаунт HBO Max на Reddit распространял вредоносное ПО
Киберпреступники получили контроль над верифицированным аккаунтом HBO Max в социальной сети Reddit. Они использовали его для размещения 108 вредоносных рекламных объявлений в течение примерно 48 часов. Злоумышленники воспользовались доверием к корпоративному аккаунту HBO Max для продвижения поддельных инструментов на базе искусственного интеллекта, программного обеспечения для разработчиков и утилит для macOS. Это снижало бдительность потенциальных жертв.
Атака использовала технику социальной инженерии ClickFix
Некоторые объявления перенаправляли пользователей на поддельные сайты, имитирующие внешний вид HBO. Эти сайты предлагали скачать нативное приложение HBO Max для macOS или воспользоваться промо-предложением. Вместо установки программы, сайты инструктировали пользователей открыть приложение Terminal на Mac или диалоговое окно «Выполнить» и PowerShell на Windows. Затем требовалось вставить и выполнить команду. Эта схема является отличительной чертой растущей техники социальной инженерии, известной как ClickFix. Атаки ClickFix маскируют вредоносные инструкции под обычные технические действия. К таким действиям относятся исправление ошибок, прохождение CAPTCHA, подтверждение того, что пользователь является человеком, или установка программного обеспечения. Веб-страница может незаметно скопировать команду в буфер обмена, а затем направить жертву на ее вставку и выполнение. Таким образом, пользователь сам заражает свое устройство. Исследователи из ADAMnetworks назвали операцию, стоящую за рекламой HBO Max, «PasteSwitch». Инфраструктура операции, по-видимому, адаптирует следующий этап атаки под устройство посетителя и используемую приманку.
Атака нацелена на пользователей macOS и Windows
Среди обнаруженных вредоносных программ для macOS были инфостилеры MacSync и AMOS. Они предназначены для кражи учетных данных браузера, данных Telegram, заметок Apple, сохраненных паролей и фраз для восстановления доступа к криптовалютным кошелькам. Пользователи Windows могли получить инфостилер Amatera, который работает в оперативной памяти. Операция также связана с перехватчиками буфера обмена криптовалют. Они отслеживают скопированные адреса кошельков и заменяют их адресом, контролируемым злоумышленником, перед отправкой транзакции.
Защититесь от атак ClickFix
Администраторы Reddit приостановили показ рекламы и начали расследование после поступления сообщений. Однако важно сохранять бдительность. По имеющимся данным, на долю ClickFix пришлось более половины всей активности загрузчиков вредоносного ПО в 2025 году. Одной из причин успеха является постоянное добавление новых методов обмана пользователей и команд для уклонения от обнаружения. Пользователи macOS Tahoe 26.4 или более поздних версий могут получать предупреждения при вставке текста в Terminal, но эти предупреждения отображаются не у всех. Поэтому не стоит полагаться только на них. Malwarebytes предлагает дополнительную защиту на нескольких этапах атаки ClickFix. Browser Guard предупреждает, когда веб-сайт пытается скопировать что-либо в буфер обмена. Веб-защита блокирует известные вредоносные сайты, а защита в реальном времени обнаруживает вредоносное ПО, доставляемое в рамках кампании. Учитывая широкое распространение ClickFix и постоянное появление новых методов, важно быть осведомленным, осторожным и защищенным. Относитесь к рекламе с осторожностью: верифицированный аккаунт не гарантирует безопасность объявления. Посещайте официальный сайт компании напрямую, а не скачивайте ПО через рекламу. Не спешите выполнять инструкции на веб-странице или в запросе, особенно если они требуют выполнения команд на вашем устройстве или копирования/вставки кода. Злоумышленники могут использовать таймеры обратного отсчета, счетчики пользователей или другие тактики давления, чтобы заставить вас действовать быстро. Никогда не выполняйте код или команды, скопированные с веб-сайтов, электронной почты, рекламы или сообщений, если вы не доверяете источнику и не понимаете, что делает команда. Проверяйте инструкции в официальной документации или обращайтесь в службу поддержки компании. Используйте актуальное решение для защиты от вредоносного ПО в реальном времени с компонентом веб-защиты. Malwarebytes блокирует ember-bridge.com, который является частью инфраструктуры PasteSwitch. Понимание того, что атаки могут исходить из неожиданных источников и развиваться, помогает поддерживать бдительность.
Источник: Malwarebytes Labs