Tin tặc chiếm tài khoản xác minh Reddit của HBO Max, chạy 108 quảng cáo độc hại phát tán mã độc đánh cắp tài sản mã hóa.
Tin tặc đã chiếm quyền kiểm soát tài khoản Reddit đã được xác minh của dịch vụ phát trực tuyến HBO Max vào đầu tháng này và sử dụng tài khoản này để chạy 108 quảng cáo độc hại trong vòng hai ngày, theo cảnh báo từ các chuyên gia an ninh mạng.
Trong báo cáo công bố hôm thứ Hai, các nhà nghiên cứu của công ty tình báo tội phạm mạng Hudson Rock nhận định vụ chiếm quyền tài khoản này nằm trong một chiến dịch rộng hơn nhằm đánh cắp mật khẩu và thông tin ví tài sản mã hóa của người dùng.
Sự việc được người dùng Alex Cutts phát hiện và công bố trên diễn đàn r/cybersecurity, sau khi bắt gặp một quảng cáo được đăng tải chính thức trên Reddit từ tài khoản u/hbomax đã xác minh, quảng bá một ứng dụng HBO Max dành riêng cho macOS, sản phẩm trên thực tế không hề tồn tại.
Kỹ thuật ClickFix ngụy trang câu lệnh độc hại thành hướng dẫn cài đặt
Thay vì cung cấp tệp cài đặt thông thường, trang web đích của quảng cáo hướng dẫn người truy cập mở Terminal trên máy Mac, hoặc Run và PowerShell trên Windows, rồi dán một câu lệnh có khả năng khiến máy tính bị nhiễm mã độc.
Đây chính là kỹ thuật được gọi là ClickFix, trong đó các câu lệnh độc hại được ngụy trang thành bước thao tác thông thường nhằm cài đặt phần mềm, khắc phục lỗi hoặc xác minh người dùng là con người; việc quảng cáo xuất phát từ một tài khoản thương hiệu quen thuộc càng khiến hướng dẫn giả mạo trông như được doanh nghiệp chính thức xác nhận.
Các nhà nghiên cứu đặt tên chiến dịch này là “PasteSwitch” và cảnh báo hệ thống phát tán dường như có khả năng điều chỉnh nội dung theo loại thiết bị của người truy cập cũng như loại phần mềm đang được quảng cáo.
Trên máy Mac, các tải trọng độc hại (payload) được ghi nhận bao gồm MacSync và Atomic macOS (AMOS), hai loại mã độc đánh cắp thông tin nhắm vào dữ liệu đăng nhập trình duyệt, dữ liệu Telegram, Apple Notes, mật khẩu đã lưu và cụm từ khôi phục ví tài sản mã hóa.
Theo mô tả của Hudson Rock, các mã độc thay thế nội dung clipboard (clipper) trong chiến dịch này sử dụng hợp đồng trên Binance Smart Chain (BSC) làm điểm lưu trữ lệnh và điều khiển (C2) có thể thay đổi, cho phép mã độc kiểm tra hợp đồng để tìm địa chỉ máy chủ điều khiển mới nhất do tin tặc vận hành; nhờ vậy, ngay cả khi chuyển sang hạ tầng máy chủ khác, tin tặc vẫn có thể cập nhật địa chỉ và duy trì kết nối với các máy đã nhiễm.
Chiến dịch rộng hơn cũng được liên hệ với các mã độc chiếm quyền clipboard chuyên dùng cho tài sản mã hóa, có chức năng tự động thay thế địa chỉ ví mà người dùng vừa sao chép bằng địa chỉ do kẻ tấn công kiểm soát, khiến nạn nhân có thể gửi nhầm tiền nếu không kiểm tra kỹ trước khi dán. Việc đánh cắp cụm từ khôi phục còn tạo ra rủi ro nghiêm trọng hơn, vì nó có thể cho phép kẻ tấn công giành toàn quyền kiểm soát ví liên quan.
Theo công ty an ninh mạng Malwarebytes, quản trị viên Reddit đã tạm dừng các quảng cáo liên quan và mở cuộc điều tra bảo mật ngay sau khi nhận được báo cáo, song đến nay chưa xác định được tài khoản bị xâm nhập bằng cách nào hoặc có bao nhiêu người dùng đã bị nhiễm mã độc. Các báo cáo mô tả đây là một vụ chiếm quyền tài khoản Reddit và không đưa ra bằng chứng cho thấy chính hệ thống của HBO Max bị xâm nhập.
Kỹ thuật ClickFix gần đây cũng xuất hiện trong nhiều chiến dịch khác nhắm vào người dùng tài sản mã hóa: hồi tháng 8, các nhà nghiên cứu từng ghi nhận gần 2.000 trang web WordPress bị xâm nhập được sử dụng để hỗ trợ một chiến dịch phát tán mã độc thông qua các lời nhắc xác minh giả mạo có khả năng đánh cắp thông tin ví, trong khi các nhà nghiên cứu của Microsoft cũng mô tả một chiến dịch riêng biệt sử dụng CAPTCHA giả để lừa người dùng Windows thực thi câu lệnh độc hại, với hướng dẫn tấn công được truy xuất thông qua BNB Chain.




































































