
Wprowadzenie do problemu / definicja
Przejęcie zweryfikowanego konta znanej marki w serwisie społecznościowym może stać się wyjątkowo skutecznym wektorem ataku. W tym przypadku cyberprzestępcy wykorzystali oficjalne konto HBO Max na Reddicie do publikowania złośliwych reklam prowadzących do kampanii ClickFix. To technika socjotechniczna, w której ofiara zostaje nakłoniona do samodzielnego uruchomienia poleceń w systemie pod pretekstem naprawy błędu, instalacji aplikacji lub przejścia weryfikacji.
W skrócie
- Napastnicy przejęli oficjalne, zweryfikowane konto HBO Max na Reddicie.
- Za jego pomocą emitowano złośliwe reklamy przez około 48 godzin.
- Według analiz kampania objęła 108 reklam.
- Ataki wykorzystywały technikę ClickFix do infekowania systemów Windows i macOS.
- Celem była dystrybucja infostealerów, loaderów oraz fałszywych aplikacji powiązanych z kryptowalutami.
Kontekst / historia
Incydent rozpoczął się od reklam wyświetlanych na Reddicie z konta wyglądającego na autentyczne konto HBO Max. Użytkownicy widzieli między innymi ofertę rzekomej natywnej aplikacji HBO Max dla macOS, co zwiększało wiarygodność przekazu i obniżało czujność potencjalnych ofiar.
Po kliknięciu reklamy użytkownik trafiał na spreparowaną stronę podszywającą się pod legalny serwis. Zamiast standardowego instalatora prezentowano instrukcję uruchomienia komendy w Terminalu lub innym narzędziu systemowym. Badacze wskazali, że nie był to odosobniony incydent, lecz element szerszej operacji określanej jako PasteSwitch, w której zmienne payloady, domeny i przynęty są dynamicznie dostosowywane do ofiar.
Analiza techniczna
ClickFix odchodzi od klasycznego modelu dostarczania złośliwego pliku przez przeglądarkę. Zamiast tego nakłania użytkownika do ręcznego wykonania polecenia z użyciem zaufanych narzędzi systemowych, takich jak PowerShell, mshta, Run czy Terminal. Dzięki temu część mechanizmów ochronnych może nie rozpoznać incydentu jako typowego pobrania malware.
W wariantach skierowanych do użytkowników macOS stosowano polecenia pobierające i uruchamiające zdalny skrypt. Dodatkowo wykorzystywano kodowanie Base64 w celu ukrycia właściwej logiki działania. Wśród opisywanych ładunków znalazł się MacSync, malware zaprojektowany do kradzieży danych z przeglądarek, profili Firefoksa, komunikatora Telegram, notatek Apple oraz haseł systemowych. Opisano także komponent zapewniający trwałość poprzez tworzenie katalogów przypominających legalne elementy systemu.
Na platformie Windows kampania wykorzystywała polecenia uruchamiane przez mshta i PowerShell. Jeden z analizowanych łańcuchów obejmował użycie pliku typu polyglot MP3/HTA, tworzenie zaplanowanego zadania, uruchamianie 32-bitowego PowerShella, próbę obejścia AMSI oraz załadowanie stealera bezpośrednio do pamięci. Taki model działania utrudnia analizę i ogranicza liczbę artefaktów pozostawianych na dysku.
Co istotne, przynęty nie ograniczały się wyłącznie do marki HBO Max. Napastnicy promowali również fałszywe narzędzia AI, oprogramowanie dla deweloperów i utility dla macOS, co pozwalało rozszerzyć zasięg kampanii i zwiększyć szanse powodzenia.
Konsekwencje / ryzyko
Największe zagrożenie wynika z połączenia wiarygodności przejętego konta marki z charakterem reklamy sponsorowanej, która naturalnie osiąga większy zasięg i lepszą widoczność. Użytkownik widzący zweryfikowany profil znanej firmy znacznie częściej uzna komunikat za autentyczny, nawet jeśli sposób instalacji jest nietypowy.
Ryzyko dla ofiar obejmuje kradzież danych uwierzytelniających, przejęcie sesji przeglądarkowych, wyciek danych z komunikatorów, utratę seed phrase portfeli kryptowalutowych oraz instalację kolejnych payloadów. W środowiskach firmowych skutkiem może być kompromitacja kont uprzywilejowanych, wyciek danych roboczych i dalszy ruch boczny w infrastrukturze.
Z perspektywy organizacji incydent pokazuje też, że konta marketingowe i społecznościowe powinny być traktowane jak zasoby o wysokiej wartości. Ich przejęcie może bardzo szybko zostać wykorzystane jako kanał dystrybucji malware i narzędzie do prowadzenia skutecznych kampanii socjotechnicznych.
Rekomendacje
Organizacje powinny objąć konta w mediach społecznościowych takimi samymi standardami bezpieczeństwa jak konta administracyjne. Oznacza to wdrożenie MFA odpornego na phishing, ścisłą kontrolę dostępu, zasadę najmniejszych uprawnień, rozdzielenie ról oraz monitorowanie anomalii logowania i działań reklamowych.
Zespoły SOC i threat hunting powinny uwzględnić ClickFix w scenariuszach detekcji. W praktyce warto alertować na nietypowe użycie PowerShell, mshta, Terminala, curl, zsh oraz mechanizmów trwałości uruchamianych krótko po wejściu użytkownika na stronę internetową. Istotna jest również korelacja zdarzeń przeglądarkowych z uruchomieniem interpreterów skryptów i komunikacją do nowych domen.
Administratorzy powinni ograniczać możliwość uruchamiania interpreterów poleceń tam, gdzie nie jest to potrzebne biznesowo. Pomocne będą także kontrola aplikacyjna, monitorowanie AMSI, rejestrowanie skryptów PowerShell, analiza poleceń wykonywanych w Terminalu oraz rozwiązania chroniące przed eksfiltracją poświadczeń z przeglądarek.
Użytkowników należy szkolić, aby traktowali jako podejrzaną każdą sytuację, w której legalna usługa lub aplikacja wymaga ręcznego kopiowania i wklejania poleceń do Terminala albo PowerShella. Szczególną ostrożność trzeba zachować wtedy, gdy proces instalacji nie korzysta z oficjalnych sklepów, podpisanych pakietów lub standardowych instalatorów.
W przypadku podejrzenia kompromitacji należy niezwłocznie odizolować host, zabezpieczyć artefakty z pamięci i logów, zresetować poświadczenia, unieważnić aktywne sesje oraz sprawdzić obecność mechanizmów trwałości i połączeń z infrastrukturą C2.
Podsumowanie
Przypadek przejętego konta HBO Max na Reddicie pokazuje, że współczesne kampanie malware coraz częściej łączą socjotechnikę, reklamę sponsorowaną i zaufanie do rozpoznawalnych marek. ClickFix pozostaje skuteczną techniką, ponieważ przenosi część wykonania ataku na użytkownika i wykorzystuje legalne narzędzia systemowe. Dla obrońców oznacza to konieczność lepszej ochrony kont firmowych, rozszerzenia detekcji o zachowania post-exploitation oraz systematycznego szkolenia użytkowników.
Źródła
- BleepingComputer — https://www.bleepingcomputer.com/news/security/hackers-hijack-hbo-max-reddit-account-to-push-malware-in-clickfix-ads/
- Hudson Rock — https://www.hudsonrock.com/
- Adam Networks — https://adamnet.works/