Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cuenta de Reddit de HBO Max comprometida para lanzar ataques de ClickFix


Se reportan diversas vulnerabilidades de seguridad, incluyendo ataques a GitLab y RubyGems, y la eliminación de contraseñas en el gobierno del Reino Unido. Destaca la campaña PasteSwitch, que comprometió la cuenta oficial de HBO Max en Reddit para difundir anuncios maliciosos. Estos engañaban a usuarios de Windows y macOS para instalar malware diseñado para robar información y criptomonedas.





Alguien comprometió la cuenta oficial de HBO Max en Reddit y la utilizó para lanzar más de 100 anuncios maliciosos que ejecutaban ataques de ClickFix, dirigidos a dispositivos Windows y macOS con malware de robo de información (infostealer).

Un usuario de Reddit descubrió los anuncios de infostealer el 6 de septiembre, señalando que el anuncio mostraba a u/hbomax como autor —que es la cuenta verificada de HBO Max— y anunciaba una aplicación de macOS para HBO Max. El servicio de streaming no ofrece un cliente nativo para Mac.

Cualquiera que hiciera clic en el anuncio malicioso sería llevado a una página de destino con apariencia "algo legítima" (hbomaxx[.]us) que incluía un botón de unión/descarga.


Al hacer clic en el botón aparecían instrucciones que indicaban al usuario copiar y pegar un comando en la Terminal de macOS.





El investigador de seguridad de Reddit describió esto como "el clásico de infostealer/clickfix de 'pegue este comando para descargar'", señalando que probó todo esto en un entorno aislado y no ejecutó realmente el ejecutable en su máquina. "Mi suposición es que la cuenta de Reddit está comprometida", concluyó.

Tres días después, Reddit pausó los anuncios que distribuían el infostealer, y un administrador afirmó que los equipos de seguridad y protección de la plataforma de redes sociales estaban investigando lo sucedido.

La empresa matriz de HBO Max, Warner Bros. Discovery, no respondió inmediatamente a las consultas sobre la toma de control de la cuenta, incluyendo quién secuestró la cuenta de Reddit del servicio de streaming y cómo lo hicieron. ¿Quizás alguien a quien no le gustara el final de la tercera temporada de House of the Dragon? Actualizaremos esta historia si recibimos respuesta.

Investigadores de Hudson Rock y ADAMnetworks analizaron los anuncios y, en un par de informes, afirmaron que el secuestro de la cuenta de HBO Max fue parte de una "masiva ofensiva de malvertising de 48 horas " que impulsó 108 anuncios distintos utilizando múltiples señuelos de software.

Llamaron a la campaña PasteSwitch y afirmaron que sirve malware dirigido al sistema operativo de las víctimas, ya sea macOS o Windows. Las cargas útiles incluyen infostealers, cargadores de malware, clippers de criptomonedas y aplicaciones falsas de carteras de criptomonedas.

Los clippers de criptomonedas —PasteSwitch entrega AnimateClipper o ZigClipper— también proporcionan respaldos de comando y control basados en blockchain para los atacantes. Utilizan contratos de Binance Smart Chain (BSC) para obtener dinámicamente cualquier dominio C2 que los delincuentes estén utilizando en un momento dado.

"Entre marzo y julio de 2026, los investigadores observaron 36 cambios en la red principal ejecutados por la misma dirección de control del atacante", dijo Hudson Rock. "Debido a que el dominio C2 está alojado directamente en la blockchain, la infraestructura demuestra una resiliencia dinámica, permitiendo a los actores de amenazas rotar fácilmente los dominios quemados".

Además de HBO Max, los atacantes utilizaron señuelos de herramientas para desarrolladores, limpiadores de disco y temas de IA, incluyendo anuncios falsos de OpenAI Codex.



De los 108 anuncios, 46 utilizaron un señuelo de HBO Max, dirigiendo a los buscadores de la aplicación a hbomaxx[.]app o hbomax-macos[.]com. Otros 36 intentaron engañar a las víctimas potenciales a través de una página de destino con temática de OpenAI Codex (con codex-craft[.]com). Del resto: 15 pretendían ser una utilidad de disco de macOS (apple.clean-disk-guide[.]com) y 11 utilizaron otras herramientas de desarrollo como señuelos (code-desktop[.]com).

"La campaña demuestra una vez más por qué los canales de distribución confiables se están convirtiendo en objetivos primordiales para la entrega de infostealers", dijo Alon Gal, cofundador y CTO de Hudson Rock, en una publicación de LinkedIn.

También muestra que los malhechores continúan haciendo un uso intensivo de los ataques ClickFix, por lo que hay pocos indicios de que este método de ingeniería social vaya a desaparecer pronto.®

Fuente:
TheRegister


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.