黑客劫持HBO Max的Reddit账户传播窃取加密货币的恶意软件

6 小时前
閱讀 3 分鐘
3 視圖

黑客劫持HBO Max认证账户

本月早些时候,黑客劫持了流媒体服务HBO Max的认证Reddit账户,并利用该账户在两天内发布了108条恶意广告,网络安全专家对此发出了警告。网络犯罪情报公司Hudson Rock在周一的报告中将此次账户劫持事件与一个更广泛的针对密码和加密货币钱包信息的行动联系在一起。

报告指出:“这一事件是由Alex Cutts在r/cybersecurity子版块中揭露的。在浏览该平台时,他们遇到了由认证用户u/hbomax发布的官方Reddit广告。”

Hudson Rock写道:“该广告强烈推广了一款并不存在的HBO Max原生macOS应用程序。”该网站并未提供安装程序,而是指示访问者在Mac上打开终端,或在Windows上使用运行或PowerShell,并粘贴一个可能感染其计算机的命令。

恶意软件的传播技术

这种被称为ClickFix的技术将恶意命令伪装成安装软件、修复错误或证明访问者是人类的常规步骤。被劫持的账户为这些指令提供了一个知名公司的表面支持。研究人员将这一行动称为“PasteSwitch”,并警告其投放系统似乎会根据访问者的设备和所宣传的软件进行调整。

观察到的Mac有效载荷包括MacSyncAtomic macOS (AMOS),这些信息窃取恶意软件旨在窃取敏感信息。报告的目标包括浏览器凭据、Telegram数据、Apple Notes、保存的密码和加密货币钱包恢复短语。

研究人员写道:“这些剪贴板劫持者利用Binance Smart Chain (BSC)合约作为可变的C2死信箱。”

他们解释说,恶意软件检查Binance Smart Chain合约以获取黑客控制服务器的最新地址。黑客可以在切换服务器时更新该地址,从而使恶意软件能够持续找到他们。

加密货币剪贴板劫持的风险

这一更广泛的行动还与加密货币剪贴板劫持者有关,这些劫持者会将复制的钱包地址替换为攻击者控制的地址。受害者如果在未检查的情况下粘贴被替换的地址,可能会将资金发送给错误的收款人。

被窃取的恢复短语则带来了另一个风险,因为它们可能使攻击者控制相关钱包。根据网络安全公司Malwarebytes的说法,Reddit管理员在收到报告后暂停了广告并展开了安全调查。

报告未确定账户是如何被攻陷的,也未说明有多少人受到感染。报告描述了Reddit账户的劫持,但未提供HBO Max流媒体服务被攻破的证据。

ClickFix的其他活动

ClickFix在其他针对加密货币用户的近期活动中也有所出现。今年八月,研究人员发现近2000个被攻陷的WordPress网站支持一个使用虚假验证提示并能够窃取钱包信息的恶意软件操作。微软的研究人员还描述了一个使用虚假验证码来欺骗Windows用户运行恶意命令的独立活动,相关指令通过BNB链获取。