Hack Alerta

Malvertising hijackea conta verificada do HBO Max para distribuir ClickFix

Hackers usam conta verificada do HBO Max no Reddit para distribuir anúncios maliciosos ClickFix. Operação PasteSwitch visa roubo de credenciais e cripto.

Hackers usaram uma identidade confiável do Reddit para transformar anúncios em canal de entrega de malware. Uma conta verificada do HBO Max, u/hbomax, publicou 108 anúncios maliciosos ClickFix em 48 horas, enviando pessoas para páginas de software falso. A campanha não dependeu de vulnerabilidade de software, mas sim de persuasão social.

Mecanismo de entrega PasteSwitch

Pesquisadores da HudsonRock, trabalhando com o pesquisador independente Kirk da ADAMnetworks, identificaram a atividade como parte de uma operação transversal chamada PasteSwitch. A operação vinculou anúncios de streaming falsos com iscas para ferramentas de IA, utilitários de desenvolvedor e software de limpeza de disco.

O método ClickFix funciona substituindo uma instalação normal por uma ação manual. Após o visitante pressionar Download, a página exibe uma sobreposição que pede para copiar e colar um comando. Isso transfere o passo final de execução para a vítima, contornando verificações de segurança automatizadas.

Capacidades do malware e riscos

O PasteSwitch pode entregar roubo de credenciais, carregadores do Windows e clippers de endereço de criptomoeda. O impacto potencial vai além de um anúncio indesejado, arriscando dados do navegador, senhas salvas e ativos digitais. A operação fornece um framework reutilizável que pode trocar marcas, iscas e payloads enquanto retém os mesmos métodos de entrega.

Reddit pausou os anúncios e iniciou uma investigação, mas uma conta verificada não é prova de que um download é seguro. A reputação da marca foi usada para baixar a cautela dos usuários em relação aos anúncios.

Detalhamento técnico da infecção

No macOS, o comando colado pode usar curl e zsh para buscar MacSync, auxiliares AMOS ou aplicativos de carteira falsa. Eles podem coletar credenciais, dados do Telegram, Apple Notes e senhas do macOS. Visitantes do Windows recebem uma rota InstallFix separada que usa mshta e PowerShell.

Um arquivo MP3/HTA disfarçado pode criar uma tarefa agendada, iniciar o PowerShell de 32 bits e desabilitar a Interface de Análise Antimalware antes que o código subsequente seja executado. O Amatera carrega na memória, evadindo verificações convencionais baseadas em arquivo.

Infraestrutura de Comando e Controle

A operação também inclui um ramo clipper. AnimateClipper e ZigClipper monitoram a área de transferência e substituem endereços de criptomoeda copiados por um endereço do atacante. Seus controladores podem recuperar um domínio de comando e controle atual de contratos Binance Smart Chain, permitindo que os atores rotacionem a infraestrutura.

Tráfego TLS enganoso conectou-se a um IP controlado pelo atacante enquanto apresentava facebook.com como seu nome de servidor visível, potencialmente confundindo logs de rede simples. Isso demonstra sofisticada engenharia de ofuscação de rede.

Medidas de proteção e resposta

Defensores devem bloquear a infraestrutura listada, inspecionar alertas envolvendo comandos copiados e investigar atividade inesperada no Terminal, diálogo Run, mshta ou PowerShell. Nunca cole comandos de anúncios, pop-ups ou páginas web. Organizações devem revisar se o pessoal viu os anúncios ou visitou os sites associados.

Se a exposição for suspeita, as credenciais expostas devem ser resetadas e monitorado para coleta incomum de dados do navegador. As equipes de rede podem correlacionar conexões de IP direto com comportamento incomum de SNI, DNS e certificado.

Lições para governança de segurança

O incidente do HBO Max é um lembrete de que o malvertising pode emprestar a reputação de uma conta legítima e transformar um clique rotineiro em uma infecção. Tratar prompts de instalação de copiar-e-colar como avisos e validar software através de canais oficiais é essencial.

Equipes de SOC devem adicionar regras de detecção específicas para atividades de terminal iniciadas por processos de navegador. Monitorar o uso de APIs de clipboard em aplicações críticas pode ajudar a prevenir clonagem de endereços de criptomoedas.

Perguntas frequentes

  • Como saber se fui infectado? Verifique histórico de navegação recente e processos em execução no Gerenciador de Tarefas.
  • O que fazer se copie um comando? Desconecte a internet imediatamente, execute varredura completa e altere senhas de outro dispositivo.
  • Isso afeta apenas Mac? Não, há vetores específicos para Windows e macOS detectados na campanha.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.