
資安專家警告,駭客於本月稍早劫持了串流服務 HBO Max 經認證的 Reddit 帳戶,並在兩天內利用該帳戶發布了 108 條惡意廣告。
網路犯罪情報公司 Hudson Rock 的研究人員在週一的報告中指出,這次帳戶劫持與一個更廣泛的行動有關,該行動旨在竊取密碼和加密貨幣錢包資訊。
Hudson Rock 寫道:「此事件由 Alex Cutts 在 r/cybersecurity subreddit 中揭露。他們在瀏覽平台時,發現一則由經驗證的 u/hbomax 帳戶發布的官方 Reddit 廣告。」「該廣告積極推廣一款 HBO Max 的 macOS 原生應用程式,但這款獨立應用程式目前並不存在。」
該網站並未提供安裝程式,而是指示訪客在 Mac 上打開終端機 (Terminal),或在 Windows 上打開執行 (Run) 或 PowerShell,然後貼上可能感染其電腦的指令。
這種被稱為 ClickFix 的技術,將惡意指令偽裝成安裝軟體、修復錯誤或證明訪客是人類的常規步驟。被劫持的帳戶讓這些指令看似得到了知名公司的支持。
研究人員將此行動命名為「PasteSwitch」,並警告其傳遞系統似乎會根據訪客的設備和所宣傳的軟體進行調整。
觀察到的 Mac 惡意酬載包括 MacSync 和 Atomic macOS (AMOS),這些是設計用於竊取敏感資訊的資訊竊取惡意軟體。報告的目標包括瀏覽器憑證、Telegram 資料、Apple Notes、已儲存的密碼和加密貨幣錢包恢復詞。
研究人員寫道:「這些剪貼器利用幣安智能鏈 (BSC) 合約作為可變的 C2 秘密傳輸點 (dead drops)。」他們解釋說,惡意軟體會檢查幣安智能鏈合約,以獲取駭客控制伺服器的最新位址。駭客隨後可以在更換伺服器時更新該位址,使惡意軟體能夠持續找到他們。
此更廣泛的行動也與加密貨幣剪貼簿劫持者有關,後者會將複製的錢包地址替換為攻擊者控制的地址。若受害者在未檢查的情況下貼上替換後的地址,可能會將資金發送給錯誤的接收者。被竊取的恢復詞則帶來了另一種風險,因為它們可能讓攻擊者控制相關錢包。
根據網路安全公司 Malwarebytes 的說法,Reddit 管理員在接到報告後暫停了這些廣告並展開了安全調查。該報告並未說明帳戶是如何被入侵的,也未說明有多少人受到感染。它描述的是 Reddit 帳戶被劫持,沒有證據表明 HBO Max 的串流服務遭到入侵。
ClickFix 也出現在其他近期針對加密貨幣用戶的攻擊活動中。八月,研究人員發現近 2,000 個被入侵的 WordPress 網站支援一個惡意軟體操作,該操作利用虛假驗證提示來竊取錢包資訊。
微軟研究人員也描述了另一項單獨的行動,該行動利用虛假的 CAPTCHA 誘騙 Windows 用戶運行惡意指令,並透過 BNB Chain 取得指令。