NOTICIAS

Hackers secuestran la cuenta oficial de HBO Max en Reddit para distribuir malware

La cuenta verificada u/hbomax publicó más de 100 anuncios falsos en 48 horas usando la técnica ClickFix, vinculada a una campaña más amplia llamada PasteSwitch que apunta tanto a Windows como a macOS. (Fuente: BleepingComputer)

Hackers comprometieron la cuenta oficial de HBO Max en Reddit y la usaron para publicar anuncios maliciosos que lanzaban ataques de tipo ClickFix, infectando dispositivos Windows y macOS con malware para robo de información. Investigadores de seguridad de Hudson Rock y ADAMnetworks analizaron la campaña y aseguran que la cuenta verificada de HBO Max fue secuestrada y usada para lanzar 108 anuncios maliciosos a lo largo de unas 48 horas.

Los anuncios usaron una técnica de ingeniería social conocida como ClickFix, que engaña a los usuarios para que copien y peguen comandos maliciosos en el Ejecutar de Windows, PowerShell o la Terminal de macOS, mientras simulan corregir un error, verificar un CAPTCHA, o instalar software legítimo. Este tipo de ataque se volvió cada vez más popular entre los cibercriminales porque las víctimas ejecutan los comandos maliciosos ellas mismas usando herramientas legítimas del sistema operativo, lo que potencialmente evade algunas protecciones de navegador y software de seguridad diseñadas para detectar descargas de malware.

Mientras algunos de los anuncios publicados por la cuenta de HBO Max suplantaban al servicio de streaming, otros promocionaban falsas herramientas de IA, software para desarrolladores y utilidades para macOS. Hudson Rock y ADAMnetworks vincularon el ataque a una campaña más grande que bautizaron PasteSwitch, que apunta tanto a sistemas Windows como macOS y viene siendo usada para distribuir ladrones de información, cargadores de malware, secuestradores de portapapeles de criptomonedas, y apps falsas de billeteras de criptomonedas.

La campaña se descubrió inicialmente después de que un usuario de Reddit notara un anuncio publicado desde la cuenta verificada de HBO Max, promocionando lo que parecía ser una aplicación nativa de HBO Max para macOS. El anuncio dirigía a un sitio que se veía relativamente legítimo, con un botón de descarga que, en lugar de descargar una app, mostraba instrucciones para abrir la Terminal y ejecutar un comando de instalación.

Uno de los malware usados en este ataque es MacSync, que según Hudson Rock roba credenciales de navegador, perfiles de Firefox, datos de Telegram, Notas de Apple y contraseñas de macOS. Otra cadena de ataque desplegó un ayudante conocido como AMOS, que establece persistencia y puede enrolar los sistemas infectados con servidores controlados por el atacante para recibir tareas adicionales. La campaña también distribuyó apps falsas de las billeteras de criptomonedas Ledger, Trezor Suite y Exodus, diseñadas para robar las frases de recuperación de las víctimas.

En sistemas Windows, se observó a PasteSwitch mostrando instrucciones que llevaban a las víctimas a ejecutar comandos del sistema, en cadenas de ataque que desactivaban una interfaz de seguridad clave de Microsoft y cargaban malware directamente en memoria sin guardar primero la carga final en disco.

Los investigadores identificaron 40 anuncios que apuntaban a un dominio falso de HBO Max, 36 promocionando un sitio falso de IA y herramientas para desarrolladores, 15 promocionando una supuesta guía de limpieza de disco para Mac, 11 apuntando a un sitio de escritorio de código falso, y 6 promocionando otra variante de HBO Max, lo que le permitió a los atacantes apuntar a una audiencia más amplia que solo usuarios de HBO Max, incluyendo desarrolladores y usuarios que buscaban software de IA y utilidades de sistema.

Después de que se reportaran los anuncios maliciosos, un administrador de Reddit los pausó y los reportó a los equipos de Seguridad y Confianza de la plataforma. Sigue sin estar claro cómo los atacantes accedieron a la cuenta de HBO Max en Reddit, ni si otras cuentas o sistemas de HBO o Warner Bros. Discovery se vieron afectados.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo