החשבון היה מאומת, והמודעה ביקשה להדביק שורה אחת במחשב: כך הפך חשבון הרדיט של HBO Max ל-108 מודעות נגועות
המודעה ברדיט הגיעה מחשבון מאומת של HBO Max, עם שם המותג והסימון שמעיד שהחשבון אמיתי, והציעה גישה לשירות או כלי חינמי. מי שלחץ הגיע לעמוד שנראה כמו אתר רשמי, ושם ביקשו ממנו דבר אחד קטן: להעתיק שורת טקסט ולהדביק אותה בחלון פקודות במחשב. מי שעשה את זה התקין לעצמו, בידיים שלו, נוזקה שגונבת סיסמאות.
מה קרה
לפי חוקרי Hudson Rock ו-ADAMnetworks, תוקפים השתלטו על חשבון הרדיט המאומת של HBO Max והריצו ממנו 108 מודעות נגועות במהלך כ-48 שעות. המודעות הובילו לחמישה דומיינים מזויפים לפחות: 40 מהן לכתובת שחיקתה את שם השירות, 36 לאתר שהתחזה לכלי פיתוח ו-AI, והשאר לעמודים שהציעו ניקוי דיסק למחשבי Mac. אף אחת מהכתובות לא הייתה של HBO.
הטריק עצמו פשוט, ובדיוק בגלל זה הוא עובד. העמוד מציג הודעת שגיאה, בדיקת CAPTCHA שנתקעה או הוראות התקנה, ומבקש מהגולש להעתיק פקודה ולהדביק אותה במסוף של macOS או בחלון Run או PowerShell של ווינדוס. לפעמים העמוד מעתיק את הפקודה ללוח לבד, והגולש רק מדביק ומריץ. לטכניקה הזאת קוראים ClickFix, והיא עוקפת כמעט כל הגנה שמבוססת על חסימת הורדות, כי שום קובץ חשוד לא ירד. המשתמש הוא זה שהריץ את הפקודה.
מה שהגיע בסוף היה נוזקות גניבת מידע. במחשבי Mac נצפו MacSync ו-AMOS, שאוספים סיסמאות שמורות מהדפדפן, נתוני טלגרם ומשפטי השחזור של ארנקי מטבעות קריפטו. בווינדוס הותקן Amatera, ולצידו כלים שמחליפים כתובת ארנק קריפטו שמועתקת ללוח בכתובת של התוקפים. מנהל ברדיט עצר את המודעות והעביר את העניין לצוות האבטחה של החברה, ו-HBO ו-Warner Bros. Discovery לא הגיבו לפניות של BleepingComputer. איך בדיוק נלקח החשבון לא פורסם.
למה זה חשוב לכם
הסימון שמעיד שחשבון מאומת אומר שהחשבון שייך למי שהוא טוען שהוא, ולא שמה שהוא מפרסם ברגע זה בטוח. חשבון מאומת שנפרץ הוא ערוץ הפצה מצוין בדיוק בגלל האמון שהוא מגייס, וזאת הסיבה שתוקפים משקיעים בהשתלטות עליו. רדיט פופולרי גם בישראל, אבל העיקר כאן הוא לא הפלטפורמה: אותה בקשה להדביק פקודה מופיעה בעמודים מזויפים של שירותי וידאו, כלי AI ותוכנות חינמיות, ובכל שפה.
מה עושים?
אל תדביקו לעולם פקודה שלא אתם כתבתם לתוך Terminal, PowerShell או חלון Run. אתר לגיטימי לא מבקש מכם את זה כדי לצפות בסדרה או להתקין אפליקציה.
אם אתם רוצים שירות מסוים, הגיעו אליו דרך האפליקציה הרשמית או דרך חיפוש של השם, ולא דרך מודעה שצצה מולכם.
אם כבר הדבקתם והרצתם פקודה כזאת, החליפו סיסמאות ממכשיר אחר ונקי, קודם כול לדואר, לבנק ולארנקי הקריפטו, והפעילו אימות דו-שלבי בכל מקום שאפשר.
הפקודה נראית תמימה כי היא באמת רק טקסט. מה שהיא עושה מתחיל רגע אחרי שלוחצים Enter.
תגובות