In diesem Monat wurde ein HBO-Max-Reddit-Konto kompromittiert, um eine massive Malvertising-Kampagne zu inszenieren. Innerhalb von 48 Stunden gab es 108 schädliche Werbeanzeigen die ausgestrahlt wurden.
In einer Werbung wurde insbesondere eine native HBO Max-Anwendung für macOS gelobt, die es nicht gibt. Beim Anklicken wurden die Opfer zu einer Zielseite weitergeleitet, auf der über einen Download-Button keine Datei gestartet wurde.
Ein ClickFix-Angriff
Anstatt den Download einer schädlichen Datei zu erzwingen, der möglicherweise von Browsern oder Sicherheitslösungen blockiert wird, überreden Angreifer den Benutzer, den Code selbst auszuführen. Die Technik ist als ClickFix bekannt.
Sobald der Befehl kopiert und eingefügt und dann im Terminal (macOS) oder PowerShell (Windows) ausgeführt wird, ist der Computer infiziert. Die eingesetzte Malware war darauf ausgelegt, vertrauliche Informationen zu stehlen.
Ein PasteSwitch-Vorgang
Die von Hudson Rock und ADAMnetworks gemeinsam durchgeführte Untersuchung ergab, dass die Kampagne nur ein Aspekt einer viel größeren Operation namens PasteSwitch war.
Dieser Name beschreibt den Kernmechanismus, bei dem das Opfer einen Befehl einfügt, während das plattformübergreifende Bereitstellungssystem des Angreifers die Nutzlast basierend auf dem Betriebssystem des Ziels dynamisch wechselt.
Unter macOS gehörte zu den Payloads der MacSync-Stealerdas Identifikatoren herausfiltert und Kryptowährungs-Wallet-Anwendungen (Ledger, Trezor) fälscht.
Auf der Windows-Seite nutzte die Infektionskette PowerShell, um Schutzmaßnahmen zu deaktivieren und den Amatera-Infostealer direkt in den Speicher einzuschleusenohne jemals die endgültige Datei auf die Festplatte zu schreiben.
Deaktivierte Domänen und Köder
Angesichts der Community-Meldungen griffen Reddit-Administratoren ein. Während die als Lockvögel genutzten Domains schnell deaktiviert wurden, wurde die Infrastruktur der Angreifer hinter PasteSwitch nicht demontiert.