Хакеры взломали аккаунт HBO Max на Reddit и запустили рекламу вредоноса для крипто-кошельков

Злоумышленники захватили официальный аккаунт потокового сервиса на Reddit и разместили 108 вредоносных объявлений за два дня. Они выдавали себя за HBO Max и заманивали пользователей скачивать вредонос, нацеленный на кражу паролей и фраз восстановления криптокошельков.

Личный архив автора

Хакеры захватили проверенный аккаунт потокового сервиса HBO Max на Reddit и за два дня разместили 108 вредоносных объявлений, нацеленных на кражу паролей и данных криптокошельков. О масштабной атаке сообщила компания Hudson Rock, специализирующаяся на анализе киберпреступлений.

Как работала схема

Объявления выдавали себя за приложение HBO Max для macOS — продукта, который на самом деле не существует. Вместо установщика пользователей просили открыть терминал на Mac или PowerShell на Windows и вставить скопированную команду в консоль. Команда инфицировала компьютер вредоносом.

Этот метод называется ClickFix: вредоносные инструкции маскируются под обычные шаги для установки программы, исправления ошибок или подтверждения личности. Использование официального аккаунта HBO Max придавало схеме видимость легитимности.

Что воровал вредонос

Исследователи назвали операцию PasteSwitch. Вредонос для Mac включал программы MacSync и Atomic macOS (AMOS) — информационные воры, способные извлекать браузеры учётные данные, данные Telegram, заметки Apple, сохранённые пароли и фразы восстановления криптокошельков.

Вредонос использовал контракты в блокчейне Binance Smart Chain как точки хранения адреса управляющего сервера хакеров. Это позволяло злоумышленникам обновлять адрес при смене серверов, и вредонос продолжал их находить.

Часть операции также была связана с программами для подмены адресов в буфере обмена: они заменяли скопированный адрес кошелька на адрес, контролируемый атакующим. Если жертва вставит подмененный адрес без проверки, деньги уйдут к хакерам. Украденные фразы восстановления дают злоумышленникам полный контроль над кошельком.

Что произошло

Reddit приостановил объявления и открыл расследование после получения сообщений о вредоносе. Компания не установила, как именно был скомпрометирован аккаунт, и не подтвердила количество заражённых пользователей и размер убытков.

ClickFix регулярно появляется в новых атаках на пользователей крипто. В августе исследователи обнаружили почти 2 000 взломанных веб-сайтов на WordPress, участвовавших в кампании распространения вредоноса с фальшивыми проверками безопасности. Microsoft описала отдельную кампанию с поддельными проверками CAPTCHA, которая также заставляла пользователей Windows запускать вредоносные команды.

0 комментариев
Написать
Комментариев пока нет.
Зарегистрируйтесь, чтобы оставлять комментарии