网络安全专家警告称,本月早些时候,黑客劫持了流媒体服务 HBO Max 的经过验证的 Reddit 帐户,并利用该帐户在两天内投放了 108 个恶意广告。

在周一的报告中,网络犯罪情报公司 Hudson Rock 的研究人员将账户接管与针对密码和加密货币钱包信息的更广泛的行动联系起来。

“这一事件是由 Alex Cutts 在 r/cybersecurity subreddit 中曝光的。在浏览该平台时,他们遇到了由经过验证的 u/hbomax 帐户创作的官方 Reddit 广告,”Hudson Rock 写道。 “该广告积极宣传 HBO Max 的原生 macOS 应用程序,这是目前尚不存在的独立应用程序。”

该网站没有提供安装程序,而是指示访问者在 Mac 上打开“终端”,或者在 Windows 上打开“运行”或 PowerShell,然后粘贴可能感染其计算机的命令。

这项名为 ClickFix 的技术将恶意命令伪装成安装软件、修复错误或证明访问者是人类的例行步骤。被劫持的帐户为这些指令提供了一家知名公司的明显支持。

研究人员将这一操作称为“PasteSwitch”,警告称其传输系统似乎可以适应访问者的设备和所宣传的软件。

观察到的 Mac 有效负载包括 MacSync 和 Atomic macOS (AMOS),这是旨在窃取敏感信息的信息窃取恶意软件。报告的目标包括浏览器凭据、Telegram 数据、Apple Notes、保存的密码和加密货币钱包恢复短语。

研究人员写道:“这些快船利用币安智能链(BSC)合约作为可变的 C2 死点。”并解释说,该恶意软件会检查币安智能链合约以获取黑客控制服务器的最新地址。然后,黑客可以在切换服务器时更新该地址,从而使恶意软件能够不断找到它们。

这一更广泛的行动还与加密货币剪贴板劫持者有关,后者用攻击者控制的地址替换了复制的钱包地址。未经检查而粘贴替换地址的受害者可能会将资金发送给错误的收件人。被盗的恢复短语会带来单独的风险,因为它们可以让攻击者控制相关的钱包。

据网络安全公司 Malwarebytes 称,Reddit 管理员在收到报告后暂停了广告并展开安全调查。该报告没有说明该帐户是如何被入侵的,也没有说明有多少人被感染。它描述了 Reddit 帐户被接管的情况,但没有提供任何证据表明 HBO Max 的流媒体服务遭到破坏。

ClickFix 也出现在最近针对加密货币用户的其他活动中。 8 月,研究人员发现近 2,000 个受感染的 WordPress 网站支持恶意软件操作,该恶意软件操作使用虚假验证提示并可能窃取钱包信息。

微软研究人员还描述了一项单独的活动,使用虚假的验证码来欺骗 Windows 用户运行恶意命令,并通过 BNB 链检索指令。