Hackers comprometeram a conta verificada do HBO Max no Reddit e a usaram para distribuir mais de 100 anúncios maliciosos projetados para enganar usuários e fazê-los instalar malware que rouba informações.
Pesquisadores da HudsonRock campanha e ADAMnetworks que investigam descobriram que atacantes lançaram 108 anúncios a partir da conta oficial u/hbomax durante um período de aproximadamente 48 horas. O uso de uma conta estabelecida e verificada deu aos anúncios uma aparência de legitimidade que poderia deixar os usuários menos suspeitos.
Um dos principais atratores promovia o que parecia ser um aplicativo HBO Max para macOS. Usuários que acompanhavam o anúncio eram levados a sites projetados para se assemelhar a páginas legítimas de download ou instalação.
Em vez de fornecer software genuíno, os sites usavam uma técnica de engenharia social conhecida como ClickFix.
Ataques ClickFix geralmente instruem os usuários a copiar um comando e colá-lo em um terminal ou outra ferramenta do sistema. Seguir essas instruções faz com que a vítima execute código malicioso por conta própria, permitindo que atacantes instalem malware enquanto fazem a atividade parecer ter sido iniciada pelo usuário.
A campanha HBO Max mirou tanto sistemas macOS quanto Windows. Pesquisadores conectaram o incidente a uma operação publicitária maliciosa mais ampla conhecida como PasteSwitch, que utiliza softwares falsos semelhantes, páginas de instalação e verificação para distribuir malware.
A campanha não se limitou a softwares falsos do HBO Max. Investigadores encontraram infraestrutura relacionada que se passava por outros aplicativos e ferramentas, sugerindo que a conta comprometida do Reddit era um canal de distribuição dentro de uma operação consideravelmente maior.
Malware que rouba informações é particularmente perigoso porque pode coletar credenciais e outras informações sensíveis armazenadas em computadores infectados. Dependendo do malware envolvido, dados roubados podem potencialmente fornecer aos atacantes acesso adicional a contas e serviços online.
O incidente chamou atenção depois que usuários do Reddit notaram anúncios suspeitos aparentemente publicados pela conta verificada do HBO Max. Um usuário relatou um anúncio de um aplicativo macOS e descobriu que o site vinculado tentava convencer os visitantes a executar um comando em seus computadores.
O Reddit posteriormente pausou os anúncios afetados e disse que suas equipes de Segurança e Proteção estavam investigando o que havia acontecido. A campanha maliciosa estava ativa há pelo menos dois dias antes de ser interrompida.
O incidente demonstra como contas comprometidas em redes sociais podem ser valiosas para distribuidores de malware. Em vez de depender totalmente de perfis obviamente suspeitos, os atacantes podem abusar da reputação de uma marca estabelecida e combiná-la com publicidade paga para colocar conteúdo malicioso diretamente na frente dos usuários.
A investigação vinculou os anúncios à operação mais ampla do PasteSwitch, mas detalhes sobre como a conta do HBO Max no Reddit foi inicialmente comprometida não foram estabelecidos publicamente.