亚洲财经

搜索

黑客劫持HBO Max的Reddit账号传播窃取加密货币的恶意软件

黑客劫持HBO Max官方Reddit账号,通过“ClickFix”技术投放恶意广告

本月早些时候,黑客劫持了流媒体服务HBO Max在Reddit上的认证账号,并在两天内发布了108条恶意广告。网络安全专家对此发出警告。

网络犯罪情报公司Hudson Rock在其周一发布的报告中,将该账号接管事件与针对密码和加密货币钱包信息的更广泛行动联系起来。

攻击细节与技术分析

Hudson Rock在报告中写道:“此次事件由Alex Cutts在r/cybersecurity子版块中曝光。他在浏览平台时,遇到了由认证账号u/hbomax发布的官方Reddit广告。”该广告大力推广一款名为HBO Max的原生macOS应用程序,而目前实际上并不存在这款独立应用。

网站并未提供安装程序,而是指示访客在Mac上打开终端(Terminal),或在Windows上运行PowerShell或Run命令,并粘贴一段可能感染其计算机的代码。

这种被称为“ClickFix”的技术,将恶意命令伪装成安装软件、修复错误或验证人类身份的日常步骤。被劫持的账号使这些指令看起来得到了知名公司的背书。

研究人员将此次行动命名为“PasteSwitch”,并警告称,其交付系统似乎会根据访客的设备类型以及所宣传的软件进行自适应调整。

恶意软件功能与危害

观察到的macOS载荷包括MacSync和Atomic macOS (AMOS),这是一种旨在窃取敏感信息的信息窃取型恶意软件。其目标包括浏览器凭据、Telegram数据、Apple备忘录、保存的密码以及加密货币钱包的恢复助记词。

研究人员指出:“这些剪贴板劫持者利用币安智能链(BSC)合约作为可变的命令与控制(C2)死信箱。”他们解释说,恶意软件会检查币安智能链合约以获取黑客控制服务器的最新地址。当黑客更换服务器时,他们可以更新该地址,从而使恶意软件能够持续找到控制端。

此次更广泛的行动还与加密货币剪贴板劫持有关,此类攻击会将用户复制的钱包地址替换为攻击者控制的地址。如果受害者在不检查的情况下粘贴被替换的地址,可能会将资金发送到错误的接收方。被盗的恢复助记词则构成另一重风险,因为它们可能让攻击者获得对关联钱包的控制权。

调查进展与其他案例

根据网络安全公司Malwarebytes的说法,在收到报告后,Reddit管理员暂停了相关广告并启动了安全调查。该报告未确定账号是如何被入侵的,也未统计有多少人受到感染。报告描述了一起Reddit账号接管事件,但未提供HBO Max流媒体服务遭到入侵的证据。

ClickFix技术也出现在其他近期针对加密货币用户的活动中。今年8月,研究人员发现了近2,000个受感染的WordPress网站,支持一项使用虚假验证提示并可窃取钱包信息的恶意软件行动。

微软研究人员还描述了一项单独的行动,该行动利用虚假验证码欺骗Windows用户运行恶意命令,并通过BNB Chain检索指令。