
کارشناسان امنیت سایبری هشدار میدهند که هکرها اوایل این ماه حساب تأییدشده HBO Max، سرویس پخش جریانی، را هک کرده و از آن برای انتشار ۱۰۸ آگهی مخرب طی دو روز استفاده کردهاند.
محققان شرکت اطلاعاتی جرایم سایبری Hudson Rock در گزارش روز دوشنبه خود، تصاحب حساب کاربری را به عملیات گستردهتری که رمزهای عبور و اطلاعات کیف پول ارز دیجیتال را هدف قرار میدهد، مرتبط دانستند.
هادسون راک نوشت: «این حادثه توسط الکس کاتس در سابردیت r/cybersecurity افشا شد. آنها در حین گشتوگذار در پلتفرم، با یک آگهی رسمی ردیت که توسط حساب تأییدشده u/hbomax منتشر شده بود، مواجه شدند.» «این آگهی به شدت یک برنامه بومی macOS برای HBO Max را تبلیغ میکرد، برنامهای مستقل که در حال حاضر وجود ندارد.»
به جای ارائه یک فایل نصبی، سایت به بازدیدکنندگان دستور میداد که ترمینال را در مک، یا Run یا PowerShell را در ویندوز باز کرده و دستوری را بچسبانند که میتوانست رایانه آنها را آلوده کند.
این تکنیک که به نام ClickFix شناخته میشود، دستورات مخرب را به عنوان مراحل معمول برای نصب نرمافزار، رفع خطاها یا اثبات اینکه بازدیدکننده انسان است، پنهان میکند. حساب هکشده به این دستورالعملها، تأیید ظاهری یک شرکت شناختهشده را میداد.
محققان این عملیات را «PasteSwitch» نامیدند و هشدار دادند که سیستم تحویل آن به نظر میرسد با دستگاه بازدیدکننده و نرمافزار تبلیغشده سازگار است.
بدافزارهای شناسایی شده برای مک شامل MacSync و Atomic macOS (AMOS) بودند که برای سرقت اطلاعات حساس طراحی شدهاند. اهداف گزارششده شامل اعتبارنامههای مرورگر، دادههای تلگرام، Apple Notes، رمزهای عبور ذخیرهشده و عبارات بازیابی کیف پول ارز دیجیتال بودند.
محققان نوشتند: «این کلیپرها از قراردادهای بایننس اسمارت چین (BSC) به عنوان C2 dead drops قابل تغییر استفاده میکردند»، و توضیح دادند که بدافزار قراردادهای بایننس اسمارت چین را برای یافتن جدیدترین آدرس سرور کنترل هکرها بررسی میکند. هکرها سپس میتوانند آن آدرس را هنگام تغییر سرورها بهروزرسانی کنند، و به بدافزار اجازه میدهند که همچنان آنها را پیدا کند.
عملیات گستردهتر همچنین به سارقان کلیپبورد ارز دیجیتال مرتبط بود که آدرس کیف پول کپیشده را با آدرسی که توسط مهاجم کنترل میشود جایگزین میکنند. قربانیای که آدرس جایگزینشده را بدون بررسی آن بچسباند، میتواند وجوه را به گیرنده اشتباه ارسال کند. عبارات بازیابی دزدیدهشده یک خطر جداگانه محسوب میشوند زیرا میتوانند به مهاجمان کنترل کیف پول مرتبط را بدهند.
به گفته شرکت امنیت سایبری Malwarebytes، مدیران ردیت پس از دریافت گزارشها، تبلیغات را متوقف کرده و یک تحقیق امنیتی را آغاز کردند. این گزارش مشخص نکرد که چگونه حساب کاربری به خطر افتاده یا چند نفر آلوده شدهاند. این حادثه را به عنوان تصاحب حساب ردیت توصیف کرد، و هیچ مدرکی مبنی بر نقض سرویس پخش جریانی HBO Max ارائه نشد.
ClickFix در سایر کمپینهای اخیر که کاربران ارز دیجیتال را هدف قرار میدهند، ظاهر شده است. در ماه آگوست، محققان نزدیک به ۲۰۰۰ وبسایت وردپرسی آلوده را شناسایی کردند که از یک عملیات بدافزاری حمایت میکردند که از درخواستهای تأیید جعلی استفاده کرده و میتوانست اطلاعات کیف پول را سرقت کند.
محققان مایکروسافت همچنین یک کمپین جداگانه را توصیف کردند که از CAPTCHAهای جعلی برای فریب کاربران ویندوز برای اجرای دستورات مخرب استفاده میکرد، با دستورالعملهایی که از طریق BNB Chain بازیابی میشدند.





