Скомпрометированный аккаунт Reddit разместил 108 объявлений о поддельном HBO Max

В сентябре 2026 года злоумышленники скомпрометировали верифицированную учётную запись u/hbomax на Reddit и примерно за 48 часов разместили с неё 108 вредоносных объявлений. Реклама продвигала поддельное нативное приложение HBO Max для macOS, а посадочные страницы показывали инструкции ClickFix с командами для выполнения в Terminal или Windows Run. Кампания получила название PasteSwitch.

Кроссплатформенная инфраструктура и ClickFix

PasteSwitch использовала кроссплатформенную инфраструктуру доставки. В неё входили отдельные сервисы для:

  • размещения приманочных страниц;
  • квалификации жертв;
  • промежуточного размещения;
  • сбора телеметрии;
  • доставки полезной нагрузки;
  • управления и кражи данных.

Ключевой техникой кампании было выполнение команд на основе буфера обмена. Маршрутизация на стороне сервера динамически выбирала ветви, связанные с операционной системой, кампанией, полезной нагрузкой и монетизацией.

Посадочные страницы не предлагали стандартную загрузку программного обеспечения. Вместо этого они отображали подсказки ClickFix, в которых пользователям предписывалось копировать предоставленные злоумышленниками команды и выполнять их в Terminal или Windows Run.

Цепочки для macOS и Windows

В macOS распространялась полезная нагрузка на основе curl и zsh. В её состав входил MacSync, который применял токены транзакций и загрузку фрагментами для кражи учётных данных браузеров, профилей Gecko, данных Телеграм, заметок Apple и паролей macOS. Собранные данные сохранялись в файлы, включая /tmp/osalogging.zip.

Другая цепочка получила идентификатор AMOS Helper. Она использовала команды xattr -c и chmod +x для запуска нативных помощников, закрепления в системе в каталоге .com.apple.accountsd и регистрации жертв через конечные точки управления задачами.

В рамках дополнительных кампаний распространялись поддельные приложения Ledger, Trezor Suite и Exodus, написанные на Swift. Они предназначались для кражи фраз восстановления BIP39 длиной 12 и 24 слова.

Пользователей Windows направляли в InstallFix и к стиллеру Amatera. InstallFix применял полиглот MP3/HTA, запланированные задачи, 32-разрядный PowerShell и техники обхода AMSI. Затем обфусцированный шеллкод загружал Amatera непосредственно в память.

Стиллер устанавливал соединение с 77.91.65.13:443. Через TLS SNI и HTTP authority он отображал `facebook.com`. Ручная проверка учётных данных Schannel ослабляла проверку сертификатов и способствовала сокрытию фактического назначения от базового сетевого мониторинга.

Криптообрезатели и смена C2-инфраструктуры

В ходе кампании также распространялись криптообрезатели AnimateClipper и ZigClipper. Эти семейства вредоносного ПО использовали контракты Binance Smart Chain в качестве изменяемых C2-точек для передачи данных, или dead drops.

AnimateClipper и ZigClipper обращались к функциям контрактов, включая getData() и balanceOf(), чтобы получать активные домены. Исследователи зафиксировали 36 изменений C2-инфраструктуры в период с марта по июль 2026 года. Ротация инфраструктуры выполнялась без изменения самого вредоносного ПО.

Позднее Reddit приостановил показ вредоносной рекламы и начал расследование в отношении скомпрометированной учётной записи.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: