Aanvallers hebben het geverifieerde Reddit-account van streamingdienst HBO Max overgenomen en gebruikt om malware te verspreiden via advertenties. Via het account plaatsten ze in ongeveer 48 uur tijd 108 kwaadaardige advertenties, voordat Reddit ingreep en de campagne stopzette. Hoe de aanvallers toegang tot het account kregen, is nog niet bekend.
De advertenties draaiden om ClickFix, een truc waarbij slachtoffers een nepfoutmelding of nep-CAPTCHA te zien krijgen. De pagina vraagt de bezoeker om een “oplossing” te kopiëren en zelf uit te voeren, via Windows Run, PowerShell of de Terminal op een Mac. Wie dat doet installeert zonder het te beseffen malware op de eigen computer. Onderzoekers van Hudson Rock en ADAMnetworks koppelen de campagne aan het bredere PasteSwitch-netwerk, dat vaker malvertising inzet om ClickFix-aanvallen te verspreiden.
Op Windows-systemen werd verborgen PowerShell-code uitgevoerd, op Mac-systemen ging het om Base64-gecodeerde curl-commando’s. Beide leidden tot infostealers zoals MacSync en Amatera Stealer, die wachtwoorden en browsergegevens buitmaken, aangevuld met een AMOS-hulpprogramma voor blijvende toegang en cryptovaluta-malware als AnimateClipper en ZigClipper die walletadressen verwisselen. HBO Max reageerde niet op vragen van BleepingComputer.
Voor Nederlandse lezers is de les simpel: een website of advertentie die vraagt om een commando te plakken en uit te voeren, is altijd verdacht, ongeacht hoe overtuigend de foutmelding of CAPTCHA oogt. Windows en macOS vragen daar nooit om. Sluit het venster, voer niets uit via Run, PowerShell of Terminal op verzoek van een pagina, en waarschuw bij twijfel de IT-afdeling of scan het systeem met een actuele virusscanner.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.