Hackers comprometeram a conta oficial da HBO Max no Reddit e a usaram para veicular anúncios maliciosos que disparavam ataques do tipo ClickFix, com o objetivo de infectar dispositivos com Windows e macOS com malware de roubo de informações.
Pesquisadores de segurança da Hudson Rock e da ADAMnetworks analisaram a campanha e afirmam que a conta verificada u/hbomax no Reddit foi sequestrada e usada para publicar 108 anúncios maliciosos ao longo de cerca de 48 horas.
Os anúncios exploravam uma técnica de engenharia social conhecida como ClickFix, que induz o usuário a copiar e colar comandos maliciosos no Windows Run, no PowerShell ou no Terminal do macOS, sob o pretexto de corrigir um erro, verificar um CAPTCHA ou instalar um software legítimo.
Esse tipo de ataque tem se tornado cada vez mais popular entre cibercriminosos porque a própria vítima executa os comandos maliciosos com ferramentas legítimas do sistema operacional, o que pode contornar parte das proteções de navegador e de software de segurança projetadas para detectar downloads de malware.
Embora alguns dos anúncios publicados pela conta da HBO Max imitassem o serviço de streaming, outros promoviam supostas ferramentas de IA, software para desenvolvedores e utilitários para macOS.
A Hudson Rock e a ADAMnetworks associam a ofensiva a uma campanha maior, chamada PasteSwitch, que mira sistemas Windows e macOS e já foi usada para distribuir infostealers, loaders, clippers de criptomoedas e aplicativos falsos de carteiras de criptomoedas.
Segundo os pesquisadores, o nome PasteSwitch faz referência ao uso de comandos fornecidos pelos atacantes e colados pelas vítimas em seus sistemas, enquanto o ambiente de retaguarda dos criminosos alterna entre campanhas, plataformas, payloads e métodos de roubo de criptomoedas conforme o visitante acessa os links.
A mídia informou que entrou em contato com a HBO e com a Warner Bros. Discovery para comentar o caso, mas não recebeu resposta até a publicação.
A campanha foi descoberta inicialmente depois que um usuário do Reddit notou um anúncio publicado pela conta verificada da HBO Max, promovendo o que parecia ser um aplicativo nativo da HBO Max para macOS.
“Eu estava navegando no Reddit e vi um anúncio exibindo u/hbomax como autor. Ele promovia um app da HBO Max para macOS do qual eu nunca tinha ouvido falar e que me interessou. O usuário é verificado e parece ter publicado muitas vezes nos subreddits oficiais da HBO Max”, alertou o usuário.
“O anúncio leva para hbomaxx[.]us, que parece relativamente legítimo, e tem um botão de entrar e um de download. Ao clicar, aparece o clássico esquema de infostealer e ClickFix, pedindo para colar um comando para fazer o download. Ao verificar, isso baixa um executável com outras capacidades de comprometimento de contas, obviamente tudo feito em um sandbox completo, analisando apenas a saída, sem executar nada.”
Depois de clicar no anúncio, os usuários eram redirecionados para um site falso muito convincente da HBO Max, que dizia oferecer o aplicativo para download.
Um dos sites falsos usados na campanha era hbomaxx[.]us. No entanto, ao clicar no botão de download, o visitante não baixava aplicativo algum. Em vez disso, eram exibidas instruções orientando a abrir o Terminal e colar um comando para instalar o software.
Um dos comandos para macOS vistos nesse ataque usava codificação Base64 para ocultar a ação executada. Depois de decodificado, ele continha o seguinte comando:
A Hudson Rock apontou ember-bridge[.]com como uma infraestrutura usada em setembro para a entrega de malware na operação PasteSwitch.
Uma das famílias de malware usadas nesse ataque é a MacSync, que, segundo a Hudson Rock, rouba credenciais de navegador, perfis do Firefox, dados do Telegram, notas do Apple Notes e senhas do macOS.
Outra cadeia de ataque distribuiu o “AMOS helper”, que estabelece persistência usando um diretório chamado .com.apple.accountsd. A partir daí, o malware pode registrar os sistemas infectados em servidores controlados pelos atacantes para receber tarefas adicionais.
A campanha também distribuiu aplicativos falsos das carteiras de criptomoedas Ledger, Trezor Suite e Exodus, criados para roubar as frases de recuperação das vítimas.
Em sistemas Windows, a PasteSwitch foi observada exibindo instruções que levam as vítimas a executar comandos usando mshta e PowerShell.
A Hudson Rock informa que uma cadeia de ataque no Windows usou um arquivo poliglota de MP3 e HTA para criar uma tarefa agendada, iniciar o PowerShell de 32 bits, desativar a Antimalware Scan Interface (AMSI) da Microsoft e gerar uma infraestrutura específica para a vítima com base no nome do computador e no nome de usuário.
Nas etapas seguintes, foram usados PowerShell ofuscado e shellcode para carregar o Amatera Stealer diretamente na memória, sem salvar primeiro o payload final em disco.
A PasteSwitch também já foi vista distribuindo malware de sequestro de área de transferência voltado a criptomoedas, incluindo AnimateClipper e ZigClipper.
Os pesquisadores afirmam que o anúncio da HBO Max fazia parte de uma campanha publicitária muito maior, operada por meio da conta comprometida no Reddit.
Eles identificaram 40 anúncios que direcionavam para hbomaxx[.]app, 36 promovendo o falso site de IA e desenvolvimento codex-craft[.]com, 15 anunciando apple.clean-disk-guide[.]com, 11 apontando para code-desktop[.]com e seis promovendo hbomax-macos[.]com.
Isso permitiu aos atacantes atingir um público maior do que apenas usuários da HBO Max, incluindo desenvolvedores e pessoas em busca de software de IA e utilitários do sistema.
Depois que os anúncios maliciosos foram denunciados, um administrador do Reddit os pausou e encaminhou o caso às equipes de Segurança e Integridade da plataforma.
Ainda não está claro como os atacantes obtiveram acesso à conta da HBO Max no Reddit nem se outras contas ou sistemas da HBO ou da Warner Bros. Discovery foram afetados.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...