HBO Max’ın ele geçirilen Reddit hesabı yaklaşık 48 saat boyunca 108 kötü amaçlı reklam yayınladı.
Malwarebytes, reklamları Windows ve Mac kullanıcılarını hedef alan bilgi çalan kötü amaçlı yazılım kullanan PasteSwitch operasyonu ile ilişkilendirdi.
Reddit reklamları durdurdu ve soruşturma başlattı; mağdur sayısı ve kripto para kayıpları henüz doğrulanmadı.
Siber güvenlik uzmanları uyarıyor: Hackerlar bu ayın başlarında yayın hizmeti HBO Max’in doğrulanmış Reddit hesabını ele geçirdi ve iki gün boyunca 108 kötü amaçlı reklam gösterdi.
Pazartesi günü yayımlanan raporunda siber suç istihbarat firması Hudson Rock araştırmacıları, hesap ele geçirmesini parolalar ve kripto para cüzdanı bilgilerini hedef alan daha geniş bir operasyonla ilişkilendirdi.
“Olay, r/cybersecurity alt forumunda Alex Cutts tarafından gündeme getirildi. Platformda gezinirken doğrulanmış u/hbomax hesabı tarafından oluşturulmuş resmi bir Reddit reklamıyla karşılaştı,” diye yazdı Hudson Rock. “Reklam, şu an mevcut olmayan bağımsız bir uygulama olan HBO Max için yerel bir macOS uygulaması olduğunu agresif şekilde tanıttı.”
Site yükleyici sunmak yerine ziyaretçilerden Mac’te Terminal’i, Windows’ta ise Çalıştır veya PowerShell’i açıp bilgisayarını enfekte edebilecek bir komutu yapıştırmalarını istedi.
ClickFix olarak bilinen teknik, kötü amaçlı komutları yazılım yükleme, hata düzeltme veya ziyaretçinin insan olduğunu kanıtlama gibi rutin adımlar olarak gizliyor. Ele geçirilen hesap bu talimatlara tanınabilir bir şirketin görünür desteğini sağladı.
Araştırmacılar operasyona “PasteSwitch” adını verdi ve dağıtım sisteminin ziyaretçinin cihazına ve tanıtılan yazılıma göre uyum sağladığı uyarısında bulundu.
Gözlemlenen Mac yükleri arasında hassas bilgileri çalmak için tasarlanmış bilgi hırsızı kötü amaçlı yazılımlar olan MacSync ve Atomic macOS (AMOS) yer aldı. Hedeflenenler arasında tarayıcı kimlik bilgileri, Telegram verileri, Apple Notes, kaydedilmiş parolalar ve kripto para cüzdanı kurtarma ifadeleri bildirildi.
“Bu kesiciler, değiştirilebilir C2 ölü düşüşleri olarak Binance Smart Chain (BSC) sözleşmelerini kullandı,” diye yazdı araştırmacılar. Kötü amaçlı yazılımın Binance Smart Chain sözleşmelerini hackerların kontrol sunucusunun en güncel adresini kontrol etmek için kullandığını açıkladılar. Hackerlar sunucuyu değiştirdiğinde bu adresi güncelleyebiliyor ve böylece kötü amaçlı yazılım onları bulmaya devam edebiliyor.
Daha geniş operasyon kripto para cüzdanı panosu ele geçiren yazılımlarla da bağlantılıydı; bu yazılımlar kopyalanan cüzdan adresinin yerini saldırganın kontrol ettiği bir adresle değiştiriyor. Mağdur değiştirilen adresi kontrol etmeden yapıştırırsa fonları yanlış alıcıya gönderebilir. Çalınan kurtarma ifadeleri ayrı bir risk oluşturuyor çünkü saldırganlara ilgili cüzdanın kontrolünü verebiliyor.
Siber güvenlik firması Malwarebytes’a göre Reddit yöneticileri bildirimler üzerine reklamları durdurdu ve güvenlik soruşturması başlattı. Rapor hesap nasıl ele geçirildiğini veya kaç kişinin enfekte olduğunu belirlemedi. Reddit hesabının ele geçirildiğini anlattı; HBO Max’in yayın hizmetinde bir ihlal olduğuna dair kanıt sunulmadı.
ClickFix, kripto para kullanıcılarını hedef alan diğer yakın kampanyalarda da görüldü. Ağustos ayında araştırmacılar, sahte doğrulama istemleri kullanan ve cüzdan bilgilerini çalabilen bir kötü amaçlı yazılım operasyonunu destekleyen yaklaşık 2.000 ele geçirilmiş WordPress sitesi tespit etti.
Microsoft araştırmacıları da Windows kullanıcılarını kötü amaçlı komutları çalıştırmaları için kandırmak amacıyla sahte CAPTCHA’lar kullanan ayrı bir kampanyayı tanımladı; talimatlar BNB Chain üzerinden alındı.