Tin Tặc Chiếm Đoạt Tài Khoản Reddit của HBO Max
Tin tặc đã chiếm đoạt tài khoản Reddit đã được xác minh của dịch vụ phát trực tuyến HBO Max vào đầu tháng này và sử dụng nó để phát tán 108 quảng cáo độc hại trong vòng hai ngày, theo cảnh báo từ các chuyên gia an ninh mạng.
Hoạt Động Độc Hại và Kỹ Thuật ClickFix
Trong báo cáo vào thứ Hai, các nhà nghiên cứu từ công ty tình báo tội phạm mạng Hudson Rock đã liên kết vụ chiếm đoạt tài khoản này với một hoạt động lớn hơn nhằm vào thông tin mật khẩu và ví tiền điện tử. “Sự cố này đã được Alex Cutts đưa ra ánh sáng trong subreddit r/cybersecurity. Khi duyệt nền tảng, họ đã gặp một quảng cáo chính thức trên Reddit do tài khoản đã được xác minh u/hbomax đăng tải,” Hudson Rock cho biết.
“Quảng cáo này đã quảng bá một ứng dụng macOS gốc cho HBO Max, một ứng dụng độc lập hiện không tồn tại.” Thay vì cung cấp một trình cài đặt, trang web đã hướng dẫn người truy cập mở Terminal trên Mac, hoặc Run hoặc PowerShell trên Windows, và dán một lệnh có thể lây nhiễm máy tính của họ. Kỹ thuật này, được gọi là ClickFix, ngụy trang các lệnh độc hại như các bước thông thường để cài đặt phần mềm, sửa lỗi hoặc chứng minh rằng một người truy cập là con người.
Nguy Cơ Từ Các Payload Mac
Tài khoản bị chiếm đoạt đã cung cấp những hướng dẫn đó với sự ủng hộ rõ ràng của một công ty có uy tín. Các nhà nghiên cứu đã đặt tên cho hoạt động này là “PasteSwitch”, cảnh báo rằng hệ thống phân phối của nó dường như thích ứng với thiết bị của người truy cập và phần mềm đang được quảng cáo. Các payload Mac được quan sát bao gồm MacSync và Atomic macOS (AMOS), phần mềm độc hại đánh cắp thông tin được thiết kế để lấy cắp thông tin nhạy cảm.
Các mục tiêu được báo cáo bao gồm thông tin đăng nhập trình duyệt, dữ liệu Telegram, Apple Notes, mật khẩu đã lưu và cụm từ phục hồi ví tiền điện tử. “Những clipper này đã sử dụng các hợp đồng Binance Smart Chain (BSC) như các điểm chết C2 có thể thay đổi,” các nhà nghiên cứu viết, giải thích rằng phần mềm độc hại kiểm tra các hợp đồng Binance Smart Chain để tìm địa chỉ mới nhất của máy chủ điều khiển của tin tặc.
Rủi Ro Từ Việc Đánh Cắp Cụm Từ Phục Hồi
Tin tặc có thể cập nhật địa chỉ đó khi họ chuyển đổi máy chủ, cho phép phần mềm độc hại tiếp tục tìm thấy chúng. Hoạt động lớn hơn cũng được liên kết với các tin tặc clipboard tiền điện tử, những người thay thế một địa chỉ ví đã sao chép bằng một địa chỉ do kẻ tấn công kiểm soát. Một nạn nhân dán địa chỉ đã được thay thế mà không kiểm tra có thể gửi tiền đến người nhận sai. Các cụm từ phục hồi bị đánh cắp tạo ra một rủi ro riêng biệt vì chúng có thể cho phép kẻ tấn công kiểm soát ví liên quan.
Phản Ứng Từ Reddit và Các Chiến Dịch Khác
Theo công ty an ninh mạng Malwarebytes, các quản trị viên Reddit đã tạm dừng các quảng cáo và mở một cuộc điều tra an ninh sau khi nhận được báo cáo. Báo cáo không xác định cách tài khoản bị xâm phạm hoặc có bao nhiêu người bị lây nhiễm. Nó mô tả một vụ chiếm đoạt tài khoản Reddit, mà không có bằng chứng nào được đưa ra về việc vi phạm dịch vụ phát trực tuyến của HBO Max.
“ClickFix đã xuất hiện trong các chiến dịch gần đây khác nhắm vào người dùng tiền điện tử. Vào tháng Tám, các nhà nghiên cứu đã xác định gần 2.000 trang web WordPress bị xâm phạm hỗ trợ một hoạt động phần mềm độc hại sử dụng các thông báo xác minh giả mạo và có thể đánh cắp thông tin ví.”
Các nhà nghiên cứu của Microsoft cũng đã mô tả một chiến dịch riêng biệt sử dụng CAPTCHA giả để lừa người dùng Windows chạy các lệnh độc hại, với các hướng dẫn được lấy từ BNB Chain.