HBO MaxのRedditアカウントがハッカーに乗っ取られ、暗号通貨を狙ったマルウェアが拡散

6時間前
5分読む
5 ビュー

HBO Maxアカウントの乗っ取り事件

今月初め、ハッカーがストリーミングサービスHBO Maxの認証済みRedditアカウントを乗っ取り、サイバーセキュリティ専門家によると、わずか2日間で108件の悪意のある広告を掲載しました。サイバー犯罪情報会社Hudson Rockの研究者たちは、このアカウントの乗っ取りがパスワードや暗号通貨ウォレット情報を狙った広範な作戦に関連していると報告しています。

「この事件は、r/cybersecurityサブレディットのAlex Cuttsによって明らかにされました。彼らはプラットフォームを閲覧中に、認証済みのu/hbomaxアカウントによって作成された公式のReddit広告に遭遇しました」とHudson Rockは述べています。

悪意のある広告の内容

その広告は、現在存在しないHBO MaxのネイティブmacOSアプリケーションを積極的に宣伝していました。インストーラーを提供する代わりに、サイトは訪問者にMacのTerminalを開くか、WindowsのRunまたはPowerShellを開いて、コンピュータを感染させる可能性のあるコマンドを貼り付けるよう指示しました。この手法はClickFixとして知られ、悪意のあるコマンドをソフトウェアのインストール、エラーの修正、または訪問者が人間であることを証明するための通常の手順として偽装します。

PasteSwitch作戦とその影響

乗っ取られたアカウントは、認知された企業の明らかな支持を与えました。研究者たちはこの作戦を「PasteSwitch」と名付け、配信システムが訪問者のデバイスや広告されているソフトウェアに適応するように見えると警告しています。観察されたMacのペイロードには、機密情報を盗むために設計されたMacSyncAtomic macOS (AMOS)が含まれていました。

報告されたターゲットには、ブラウザの認証情報、Telegramデータ、Apple Notes、保存されたパスワード、暗号通貨ウォレットの復元フレーズが含まれています。

クリップボード乗っ取りとそのリスク

「これらのクリッパーは、可変C2デッドドロップとしてBinance Smart Chain (BSC)契約を利用しました」と研究者たちは述べており、マルウェアがハッカーの制御サーバーの最新のアドレスを確認するためにBinance Smart Chain契約をチェックすることを説明しています。ハッカーはサーバーを切り替える際にそのアドレスを更新できるため、マルウェアは常に彼らを見つけ続けることができます。

広範な作戦は、コピーされたウォレットアドレスを攻撃者が制御するものに置き換える暗号通貨クリップボード乗っ取りとも関連付けられました。被害者が置き換えられたアドレスを確認せずに貼り付けると、誤った受取人に資金を送信する可能性があります。盗まれた復元フレーズは、関連するウォレットの制御を攻撃者に与えるため、別のリスクをもたらします。

Redditの対応と他のキャンペーン

サイバーセキュリティ会社Malwarebytesによると、Redditの管理者は広告を一時停止し、報告を受けてセキュリティ調査を開始しました。報告書では、アカウントがどのように侵害されたか、または何人が感染したかは明らかにされていません。HBO Maxのストリーミングサービスの侵害の証拠は提示されていません。

ClickFixは、暗号通貨ユーザーをターゲットにした他の最近のキャンペーンにも現れています。8月には、偽の確認プロンプトを使用してウォレット情報を盗むマルウェア作戦をサポートする約2,000の侵害されたWordPressウェブサイトが特定されました。Microsoftの研究者たちも、Windowsユーザーを騙して悪意のあるコマンドを実行させるために偽のCAPTCHAを使用する別のキャンペーンを説明しました。指示はBNB Chainを通じて取得されました。