Hackers usaram uma identidade confiável do Reddit para transformar anúncios em canal de entrega de malware. Uma conta verificada do HBO Max, u/hbomax, publicou 108 anúncios maliciosos ClickFix em 48 horas, enviando pessoas para páginas de software falso. A campanha não dependeu de vulnerabilidade de software, mas sim de persuasão social.
Mecanismo de entrega PasteSwitch
Pesquisadores da HudsonRock, trabalhando com o pesquisador independente Kirk da ADAMnetworks, identificaram a atividade como parte de uma operação transversal chamada PasteSwitch. A operação vinculou anúncios de streaming falsos com iscas para ferramentas de IA, utilitários de desenvolvedor e software de limpeza de disco.
O método ClickFix funciona substituindo uma instalação normal por uma ação manual. Após o visitante pressionar Download, a página exibe uma sobreposição que pede para copiar e colar um comando. Isso transfere o passo final de execução para a vítima, contornando verificações de segurança automatizadas.
Capacidades do malware e riscos
O PasteSwitch pode entregar roubo de credenciais, carregadores do Windows e clippers de endereço de criptomoeda. O impacto potencial vai além de um anúncio indesejado, arriscando dados do navegador, senhas salvas e ativos digitais. A operação fornece um framework reutilizável que pode trocar marcas, iscas e payloads enquanto retém os mesmos métodos de entrega.
Reddit pausou os anúncios e iniciou uma investigação, mas uma conta verificada não é prova de que um download é seguro. A reputação da marca foi usada para baixar a cautela dos usuários em relação aos anúncios.
Detalhamento técnico da infecção
No macOS, o comando colado pode usar curl e zsh para buscar MacSync, auxiliares AMOS ou aplicativos de carteira falsa. Eles podem coletar credenciais, dados do Telegram, Apple Notes e senhas do macOS. Visitantes do Windows recebem uma rota InstallFix separada que usa mshta e PowerShell.
Um arquivo MP3/HTA disfarçado pode criar uma tarefa agendada, iniciar o PowerShell de 32 bits e desabilitar a Interface de Análise Antimalware antes que o código subsequente seja executado. O Amatera carrega na memória, evadindo verificações convencionais baseadas em arquivo.
Infraestrutura de Comando e Controle
A operação também inclui um ramo clipper. AnimateClipper e ZigClipper monitoram a área de transferência e substituem endereços de criptomoeda copiados por um endereço do atacante. Seus controladores podem recuperar um domínio de comando e controle atual de contratos Binance Smart Chain, permitindo que os atores rotacionem a infraestrutura.
Tráfego TLS enganoso conectou-se a um IP controlado pelo atacante enquanto apresentava facebook.com como seu nome de servidor visível, potencialmente confundindo logs de rede simples. Isso demonstra sofisticada engenharia de ofuscação de rede.
Medidas de proteção e resposta
Defensores devem bloquear a infraestrutura listada, inspecionar alertas envolvendo comandos copiados e investigar atividade inesperada no Terminal, diálogo Run, mshta ou PowerShell. Nunca cole comandos de anúncios, pop-ups ou páginas web. Organizações devem revisar se o pessoal viu os anúncios ou visitou os sites associados.
Se a exposição for suspeita, as credenciais expostas devem ser resetadas e monitorado para coleta incomum de dados do navegador. As equipes de rede podem correlacionar conexões de IP direto com comportamento incomum de SNI, DNS e certificado.
Lições para governança de segurança
O incidente do HBO Max é um lembrete de que o malvertising pode emprestar a reputação de uma conta legítima e transformar um clique rotineiro em uma infecção. Tratar prompts de instalação de copiar-e-colar como avisos e validar software através de canais oficiais é essencial.
Equipes de SOC devem adicionar regras de detecção específicas para atividades de terminal iniciadas por processos de navegador. Monitorar o uso de APIs de clipboard em aplicações críticas pode ajudar a prevenir clonagem de endereços de criptomoedas.
Perguntas frequentes
- Como saber se fui infectado? Verifique histórico de navegação recente e processos em execução no Gerenciador de Tarefas.
- O que fazer se copie um comando? Desconecte a internet imediatamente, execute varredura completa e altere senhas de outro dispositivo.
- Isso afeta apenas Mac? Não, há vetores específicos para Windows e macOS detectados na campanha.