Hackers Comprometem Conta Oficial do HBO Max para Distribuir Malware

Cientistas de segurança da Hudson Rock e ADAMnetworks analisaram uma campanha em que hackers comprometiram a conta oficial do HBO Max no Reddit e a utilizaram para lançar anúncios maliciosos.

Os anúncios empregam uma técnica conhecida como ClickFix, que engana os usuários para que copiem e coloquem comandos maliciosos em ferramentas legítimas do sistema operacional, como o Windows Run, PowerShell ou o Terminal do macOS.

Segundo a pesquisa, a conta verificada u/hbomax foi sequestrada e usada para implantar 108 anúncios maliciosos ao longo de aproximadamente 48 horas.

The technique ClickFix funciona como uma engenharia social onde os vítimas são induzidas a executar comandos maliciosos através de mensagens que parecem corretas, mas contêm instruções perigosas.

Esta campanha faz parte de uma operação maior chamada PasteSwitch, que visa tanto sistemas Windows quanto macOS e tem sido utilizada para distribuir roubos de informações, carregadores, clippers de criptomoedas e aplicativos falsos de carteira digital.

Os pesquisadores identificaram vários domínios de anúncios utilizados na campanha, incluindo hbomaxx.app, codex-craft.com, apple.clean-disk-guide.com, code-desktop.com e hbomax-macos.com.

A infraestrutura embackend da operação utiliza o servidor ember-bridge.com, que foi utilizado em setembro para entrega de malware dentro da operação PasteSwitch.

Entre as outras famílias de malware envolvidas estão o MacSync, que rouba credenciais de navegador e perfis do Firefox, e o AMOS helper, que estabelece persistência usando diretórios específicos do sistema.

Além disso, foram distribuídos aplicativos falsos de carteiras de criptomoedas, como Ledger, Trezor Suite e Exodus, projetados para roubar frases de recuperação de carteiras.

No nível Windows, a campanha também inclui cadeias de ataque que utilizam polyglotos MP3/HTA para criar tarefas agendadas, executar PowerShell de 32 bits e desabilitar a interface de scan de antimalware da Microsoft.

Esses detalhes permitem que os atacantes alcancem um público mais amplo do que apenas usuários do HBO Max, incluindo desenvolvedores e pessoas que buscam ferramentas de IA e utilitários de sistema.

Apesar das descobertas, permanece incerta como os atacantes acessaram a conta do Reddit do HBO Max e se outros contas ou sistemas da Warner Bros. Discovery foram afetados.

BleepingComputer entrou em contato com a HBO e a Warner Bros. Discovery para obter mais informações sobre o incidente, porém não recebeu resposta.

O caso ilustra a crescente sofisticação de ataques que exploram plataformas confiáveis, como serviços de streaming, para disseminar malware através de canais aparentemente legítimos.

Com informações de: BleepingComputer