해커들이 HBO Max의 레딧 계정을 탈취해 암호화폐를 훔치는 악성코드를 퍼뜨리다

6시간 전
4분 읽기
4 조회수

해커들의 HBO Max 계정 탈취 사건

해커들이 이달 초 스트리밍 서비스 HBO Max의 인증된 레딧 계정을 탈취하고 이를 이용해 이틀 동안 108개의 악성 광고를 게재했다고 사이버 보안 전문가들이 경고했습니다. 사이버 범죄 정보 회사인 허드슨 록의 연구자들은 월요일 보고서에서 계정 탈취 사건을 비밀번호와 암호화폐 지갑 정보를 겨냥한 더 넓은 작전과 연결지었습니다.

“이 사건은 r/cybersecurity 서브레딧에서 Alex Cutts에 의해 밝혀졌습니다. 그들은 플랫폼을 탐색하던 중 인증된 u/hbomax 계정이 작성한 공식 레딧 광고를 발견했습니다,”라고 허드슨 록은 썼습니다.

이 광고는 HBO Max를 위한 네이티브 macOS 애플리케이션을 공격적으로 홍보했으며, 현재 존재하지 않는 독립형 애플리케이션입니다. 이 사이트는 방문자에게 설치 프로그램을 제공하는 대신, Mac에서 터미널을 열거나 Windows에서 실행 또는 PowerShell을 열고 컴퓨터를 감염시킬 수 있는 명령어를 붙여넣으라고 지시했습니다.

ClickFix로 알려진 이 기술은 악성 명령을 소프트웨어 설치, 오류 수정 또는 방문자가 인간임을 증명하기 위한 일상적인 단계로 위장합니다. 탈취된 계정은 이러한 지침에 신뢰할 수 있는 회사의 지원을 제공했습니다. 연구자들은 이 작전을 “PasteSwitch”라고 명명하며, 그 전달 시스템이 방문자의 장치와 광고되는 소프트웨어에 맞춰 적응하는 것으로 보인다고 경고했습니다.

악성코드와 피해

관찰된 Mac 페이로드에는 민감한 정보를 훔치기 위해 설계된 MacSyncAtomic macOS (AMOS) 정보 도둑 악성코드가 포함되었습니다. 보고된 대상에는 브라우저 자격 증명, 텔레그램 데이터, Apple Notes, 저장된 비밀번호 및 암호화폐 지갑 복구 문구가 포함되었습니다.

“이 클리퍼들은 Binance Smart Chain (BSC) 계약을 가변 C2 데드 드롭으로 사용했습니다,”라고 연구자들은 썼으며, 악성코드가 해커의 제어 서버의 최신 주소를 확인하기 위해 Binance Smart Chain 계약을 검사한다고 설명했습니다.

해커들은 서버를 전환할 때 해당 주소를 업데이트할 수 있어 악성코드가 계속해서 그들을 찾을 수 있게 됩니다. 더 넓은 작전은 복사된 지갑 주소를 공격자가 제어하는 주소로 교체하는 암호화폐 클립보드 탈취자와도 연결되었습니다. 피해자가 교체된 주소를 확인하지 않고 붙여넣으면 잘못된 수신자에게 자금을 보낼 수 있습니다. 도난당한 복구 문구는 공격자가 관련 지갑을 제어할 수 있게 해주기 때문에 별도의 위험을 초래합니다.

대응과 추가 캠페인

사이버 보안 회사인 Malwarebytes에 따르면, 레딧 관리자는 보고를 받은 후 광고를 일시 중지하고 보안 조사를 시작했습니다. 보고서는 계정이 어떻게 손상되었는지 또는 몇 명이 감염되었는지에 대한 내용을 확립하지 않았습니다. HBO Max의 스트리밍 서비스가 침해되었다는 증거는 제시되지 않았습니다.

ClickFix는 최근 암호화폐 사용자들을 겨냥한 다른 캠페인에서도 나타났습니다. 8월에는 연구자들이 가짜 인증 프롬프트를 사용하고 지갑 정보를 훔칠 수 있는 악성코드 작전을 지원하는 거의 2,000개의 손상된 WordPress 웹사이트를 확인했습니다. 마이크로소프트 연구자들은 또한 가짜 CAPTCHA를 사용하여 Windows 사용자를 속여 악성 명령을 실행하게 하는 별도의 캠페인을 설명했으며, 이 지침은 BNB Chain을 통해 검색되었습니다.