Hackers hebben het geverifieerde Reddit-account van HBO Max gecompromitteerd en gebruikten het om meer dan 100 kwaadaardige advertenties te verspreiden die bedoeld waren om gebruikers te misleiden om informatie-diefstal malware te installeren.
Onderzoekers bij HudsonRock en ADAMnetworks die de campagne onderzochten, ontdekten dat aanvallers 108 advertenties lanceerden vanaf het officiële u/hbomax-account gedurende ongeveer 48 uur. Het gebruik van een gevestigd en geverifieerd account gaf de advertenties een schijn van legitimiteit die gebruikers minder argwaan kon maken.
Een van de belangrijkste lokkers promootte wat leek op een HBO Max-applicatie voor macOS. Gebruikers die de advertentie volgden, werden naar websites geleid die waren ontworpen om legitieme download- of installatiepagina’s te lijken.
In plaats van echte software te bieden, gebruikten de sites een social engineering-techniek genaamd ClickFix.
ClickFix-aanvallen instrueren gebruikers doorgaans om een commando te kopiëren en in een terminal of een ander systeemhulpmiddel te plakken. Het volgen van die instructies zorgt ervoor dat het slachtoffer zelf kwaadaardige code uitvoert, waardoor aanvallers malware kunnen installeren terwijl de activiteit lijkt alsof deze door de gebruiker is geïnitieerd.
De HBO Max-campagne richtte zich op zowel macOS- als Windows-systemen. Onderzoekers koppelden het incident aan een bredere kwaadaardige advertentie-operatie genaamd PasteSwitch, die vergelijkbare nepsoftware-, installatie- en verificatiepagina’s gebruikt om malware te verspreiden.
De campagne beperkte zich niet tot nep-HBO Max-software. Onderzoekers vonden gerelateerde infrastructuur die zich voordeed als andere applicaties en tools, wat suggereert dat het gecompromitteerde Reddit-account één distributiekanaal was binnen een aanzienlijk grotere operatie.
Informatiediefstal malware is bijzonder gevaarlijk omdat het inloggegevens en andere gevoelige informatie kan verzamelen die op geïnfecteerde computers zijn opgeslagen. Afhankelijk van de betrokken malware kunnen gestolen gegevens aanvallers mogelijk verdere toegang geven tot online accounts en diensten.
Het incident trok aandacht nadat Reddit-gebruikers verdachte advertenties opmerkten die blijkbaar door het geverifieerde HBO Max-account waren gepubliceerd. Een gebruiker meldde een advertentie voor een macOS-applicatie en ontdekte dat de gekoppelde website probeerde bezoekers te overtuigen een commando op hun computers uit te voeren.
Reddit pauzeerde vervolgens de getroffen advertenties en zei dat de beveiligings- en veiligheidsteams onderzochten wat er was gebeurd. De kwaadaardige campagne was minstens twee dagen actief voordat deze werd stopgezet.
Het incident laat zien hoe gecompromitteerde sociale media-accounts waardevol kunnen zijn voor verspreiders van malware. In plaats van volledig te vertrouwen op duidelijk verdachte profielen, kunnen aanvallers de reputatie van een gevestigd merk misbruiken en deze combineren met betaalde advertenties om kwaadaardige inhoud direct voor gebruikers te plaatsen.
Het onderzoek heeft de advertenties in verband gebracht met de bredere PasteSwitch-operatie, maar details over hoe het HBO Max Reddit-account aanvankelijk werd gecompromitteerd zijn niet openbaar bekend.
