Bezpečnostní výskumníci z firmy Hudson Rock upozornili na prípad, keď hackeri prevzali kontrolu nad overeným Reddit účtom u/hbomax a využili ho na spustenie 108 škodlivých reklám počas dvoch dní. Prípad ako prvý zaznamenal používateľ na subreddite r/cybersecurity, ktorý na platforme narazil na oficiálnu reklamu z overeného účtu HBO Max, agresívne propagujúcu natívnu aplikáciu pre macOS — ktorá v skutočnosti vôbec neexistuje.
Namiesto sťahovania inštalačného súboru reklama nasmerovala používateľov na stránku, ktorá ich vyzvala otvoriť terminál na Macu (alebo príkazový riadok/PowerShell na Windows) a vložiť tam skopírovaný príkaz. Táto technika sa označuje ako "ClickFix" — škodlivý príkaz sa maskuje ako rutinný krok pri inštalácii softvéru, oprave chyby, alebo overení, že návštevník nie je robot. Práve fakt, že príkaz prišiel cez overený účet rozpoznateľnej firmy, robil útok mimoriadne dôveryhodným.
Výskumníci operáciu nazvali "PasteSwitch" a upozorňujú, že sa dokáže prispôsobiť podľa zariadenia obete aj podľa toho, aký konkrétny softvér práve predstiera. Na Macoch bol zaznamenaný malvér typu MacSync a Atomic macOS (AMOS) — infostealery navrhnuté na krádež citlivých údajov vrátane hesiel uložených v prehliadači, dát z Telegramu, poznámok v Apple Notes a najmä obnovovacích fráz (recovery phrases) ku kryptopeňaženkám.
Časť škodlivého softvéru fungovala aj ako takzvaný "clipboard hijacker" — po skopírovaní adresy kryptopeňaženky ju nenápadne nahradí adresou útočníka. Ak si obeť pred odoslaním prostriedkov pozorne neskontroluje vloženú adresu, môže omylom poslať kryptomeny priamo útočníkovi. Ukradnuté obnovovacie frázy predstavujú ešte väčšie riziko, keďže útočníkovi dávajú plnú kontrolu nad celou peňaženkou.
Podľa bezpečnostnej firmy Malwarebytes správcovia Redditu po nahlásení reklamy pozastavili a spustili vlastné vyšetrovanie. Nie je známe, akým spôsobom sa útočníci k účtu HBO Max dostali, ani koľko ľudí bolo infikovaných — nič nenasvedčuje tomu, že by bola priamo prelomená samotná streamovacia služba HBO Max, len jej Reddit účet.
Technika ClickFix sa v poslednom čase objavuje v čoraz viacerých kampaniach cielených na krypto používateľov — v auguste výskumníci identifikovali takmer 2-tisíc kompromitovaných WordPress stránok podporujúcich podobnú operáciu s falošnými overovacími výzvami, a výskumníci Microsoftu opísali samostatnú kampaň využívajúcu falošné CAPTCHA výzvy na Windows.
Poučenie je jednoduché a nadväzuje na to, o čom sme písali pri predchádzajúcom prípade krádeže prihlásených relácií Claude: nikdy nekopírujte a nevkladajte príkazy do terminálu alebo príkazového riadka na základe pokynov z reklamy či webovej stránky, bez ohľadu na to, aký dôveryhodný sa zdroj zdá — a pred akoukoľvek platbou v kryptomenách si vždy dvakrát overte vloženú adresu príjemcu.
