Pengambilalihan Akun Reddit HBO Max
Peretas berhasil mengambil alih akun Reddit terverifikasi milik layanan streaming HBO Max pada awal bulan ini dan menggunakannya untuk menjalankan 108 iklan berbahaya selama dua hari, menurut peringatan dari para ahli keamanan siber. Dalam laporannya yang dirilis pada hari Senin, peneliti dari firma intelijen kejahatan siber Hudson Rock mengaitkan pengambilalihan akun tersebut dengan operasi yang lebih luas yang menargetkan kata sandi dan informasi dompet cryptocurrency.
“Insiden ini terungkap oleh Alex Cutts di subreddit r/cybersecurity. Saat menjelajahi platform, mereka menemukan iklan resmi Reddit yang ditulis oleh akun terverifikasi u/hbomax,” tulis Hudson Rock. “Iklan tersebut secara agresif mempromosikan aplikasi macOS asli untuk HBO Max, sebuah aplikasi mandiri yang saat ini tidak ada.”
Teknik Penipuan dan Malware
Alih-alih menyediakan penginstal, situs tersebut menginstruksikan pengunjung untuk membuka Terminal di Mac, atau Run atau PowerShell di Windows, dan menempelkan perintah yang dapat menginfeksi komputer mereka. Teknik yang dikenal sebagai ClickFix ini menyamarkan perintah berbahaya sebagai langkah rutin untuk menginstal perangkat lunak, memperbaiki kesalahan, atau membuktikan bahwa pengunjung adalah manusia. Akun yang diambil alih memberikan instruksi tersebut dengan dukungan yang tampak dari perusahaan yang dikenal.
Peneliti menamai operasi ini “PasteSwitch,” dan memperingatkan bahwa sistem pengirimannya tampaknya beradaptasi dengan perangkat pengunjung dan perangkat lunak yang diiklankan. Payload Mac yang diamati termasuk MacSync dan Atomic macOS (AMOS), malware pencuri informasi yang dirancang untuk mencuri informasi sensitif. Target yang dilaporkan termasuk kredensial browser, data Telegram, Catatan Apple, kata sandi yang disimpan, dan frasa pemulihan dompet cryptocurrency.
“Clipper ini memanfaatkan kontrak Binance Smart Chain (BSC) sebagai dead drops C2 yang dapat diubah,” tulis para peneliti, menjelaskan bahwa malware memeriksa kontrak Binance Smart Chain untuk alamat terbaru dari server kontrol peretas. Peretas kemudian dapat memperbarui alamat tersebut saat mereka beralih server, memungkinkan malware untuk terus menemukannya.
Risiko dan Tindakan Keamanan
Operasi yang lebih luas juga dikaitkan dengan peretas clipboard cryptocurrency, yang mengganti alamat dompet yang disalin dengan satu yang dikendalikan oleh penyerang. Korban yang menempelkan alamat yang telah diganti tanpa memeriksanya dapat mengirimkan dana ke penerima yang salah. Frasa pemulihan yang dicuri menimbulkan risiko terpisah karena dapat memberikan kontrol kepada penyerang atas dompet yang terkait.
Menurut firma keamanan siber Malwarebytes, administrator Reddit telah menghentikan iklan tersebut dan membuka penyelidikan keamanan setelah menerima laporan. Namun, laporan tersebut tidak menetapkan bagaimana akun tersebut dikompromikan atau berapa banyak orang yang terinfeksi. Laporan tersebut menggambarkan pengambilalihan akun Reddit, tanpa bukti yang disajikan tentang pelanggaran layanan streaming HBO Max.
Kampanye Penipuan Lainnya
ClickFix juga telah muncul dalam kampanye terbaru lainnya yang menargetkan pengguna cryptocurrency. Pada bulan Agustus, peneliti mengidentifikasi hampir 2.000 situs web WordPress yang dikompromikan yang mendukung operasi malware yang menggunakan prompt verifikasi palsu dan dapat mencuri informasi dompet. Peneliti Microsoft juga menggambarkan kampanye terpisah yang menggunakan CAPTCHA palsu untuk menipu pengguna Windows agar menjalankan perintah berbahaya, dengan instruksi yang diambil melalui BNB Chain.