2 Remove Virus

HBO Max Reddit-Konto kompromittiert, um Malware durch gefälschte Werbung zu verbreiten

Hacker kompromittierten das verifizierte Reddit-Konto von HBO Max und nutzten es, um mehr als 100 bösartige Anzeigen zu verbreiten, die darauf abzielten, Nutzer dazu zu bringen, informationsdiebliche Malware zu installieren.

 

 

Forscher und HudsonRock ADAMnetworks Untersuchungen der Kampagne fanden heraus, dass Angreifer innerhalb von etwa 48 Stunden 108 Anzeigen vom offiziellen u/hbomax-Konto aus starteten. Die Nutzung eines etablierten und verifizierten Kontos verlieh den Anzeigen einen Anschein von Legitimität, der Nutzer weniger misstrauisch machen konnte.

Einer der Hauptanreize warb offenbar eine HBO-Max-Anwendung für macOS. Nutzer, die der Werbung folgten, wurden zu Websites weitergeleitet, die legitimen Download- oder Installationsseiten ähnelten.

Anstatt echte Software bereitzustellen, verwendeten die Seiten eine Social-Engineering-Technik namens ClickFix.

ClickFix-Angriffe weisen Benutzer in der Regel an, einen Befehl zu kopieren und in ein Terminal oder ein anderes Systemwerkzeug einzufügen. Wenn diese Anweisungen befolgt werden, führt das Opfer selbst bösartigen Code aus, sodass Angreifer Malware installieren können, während die Aktivität so wirkt, als sei sie vom Nutzer initiiert worden.

Die HBO-Max-Kampagne richtete sich gegen sowohl macOS- als auch Windows-Systeme. Forscher brachten den Vorfall mit einer breiteren bösartigen Werbeoperation namens PasteSwitch in Verbindung, die ähnliche gefälschte Software-, Installations- und Verifizierungsseiten nutzt, um Malware zu verbreiten.

Die Kampagne beschränkte sich nicht auf gefälschte HBO-Max-Software. Ermittler fanden verwandte Infrastruktur, die andere Anwendungen und Tools imitierte, was darauf hindeutet, dass das kompromittierte Reddit-Konto ein Vertriebskanal innerhalb eines deutlich größeren Unternehmens war.

Informationsdiebstahl-Malware ist besonders gefährlich, da sie Zugangsdaten und andere sensible Informationen sammeln kann, die auf infizierten Computern gespeichert sind. Je nach verwendeter Malware können gestohlene Daten Angreifern potenziell weiteren Zugang zu Online-Konten und -Diensten verschaffen.

Der Vorfall erregte Aufmerksamkeit, nachdem Reddit-Nutzer verdächtige Anzeigen bemerkten, die offenbar vom verifizierten HBO-Max-Konto veröffentlicht wurden. Ein Nutzer meldete eine Werbung für eine macOS-Anwendung und entdeckte, dass die verlinkte Website versuchte, Besucher dazu zu bewegen, einen Befehl auf ihren Computern auszuführen.

Reddit pausierte anschließend die betroffenen Anzeigen und erklärte, dass seine Sicherheits- und Sicherheitsteams untersuchen, was passiert war. Die böswillige Kampagne war mindestens zwei Tage aktiv, bevor sie eingestellt wurde.

Der Vorfall zeigt, wie kompromittierte Social-Media-Konten für Malware-Distributoren wertvoll sein können. Anstatt sich ausschließlich auf offensichtlich verdächtige Profile zu verlassen, können Angreifer den Ruf einer etablierten Marke missbrauchen und ihn mit bezahlter Werbung kombinieren, um bösartige Inhalte direkt vor die Nutzer zu platzieren.

Die Untersuchung hat die Werbung mit der breiteren PasteSwitch-Operation in Verbindung gebracht, aber Details darüber, wie das HBO Max Reddit-Konto ursprünglich kompromittiert wurde, wurden bisher nicht öffentlich bekanntgegeben.