deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

HBO Max'ın doğrulanmış Reddit hesabı ele geçirildi: 108 kripto dolandırıcılık reklamı yayınlandı

Saldırganlar HBO Max'ın doğrulanmış Reddit hesabını ele geçirerek var olmayan bir macOS uygulaması için 108 kötü amaçlı reklam yayınladı; bu, kullanıcıları saldırgan komutlarını kendi terminaline yapdırmaya ikna eden bir ClickFix kampanyasının parçasıydı.

HBO Max'ın doğrulanmış Reddit hesabı ele geçirildi: 108 kripto dolandırıcılık reklamı yayınlandı

Ne oldu

Saldırganlar, HBO Max yayın markası tarafından yönetilen doğrulanmış Reddit hesabı u/hbomax'ın kontrolünü ele geçirdi ve reklam ayrıcalıklarını kullanarak yaklaşık iki gün boyunca 108 ayrı kötü amaçlı reklam yayınladı. Araştırmaya göre her reklam, var olmayan bir "macOS için HBO Max" uygulamasını tanıtıyordu. Reddit yöneticileri etkilenen reklamları askıya aldı ve hesabın kontrolünü geri kazanmak için platformun Güvenlik ve Emniyet ekipleriyle birlikte dahili bir soruşturma başlattı.

Teknik analiz, ADAMnetworks'ten Kirk ile iş birliği içinde yürütülen ve Whack.sh'nin de katılım sağladığı Hudson Rock'a ait. Bulgulara ilişkin bir yazı dev.to'da yayınlandı.

Kopyala-yapıştır üzerine kurulu sahte bir yükleyici

Kampanya, ClickFix olarak bilinen bir sosyal mühendislik yöntemine dayanıyor. Kurbanına dosya vermek yerine, tuzak sayfa bir yükleme veya doğrulama adımı gösteriyor ve ziyaretçiden verilen bir komutu Terminal, PowerShell veya Windows Çalıştır kutusuna kopyalamasını istiyor. Komut, payload'u kullanıcının kendi shell'inden indirip çalıştırdığı için, normalde indirilen dosyaları inceleyen işletim sistemi ve tarayıcı uyarıları hiç ortaya çıkmıyor.

Hudson Rock ve ADAMnetworks operasyona PasteSwitch adını verdi; bu isim mekanizmanın her iki yarısını da yakalıyor: kurban saldırganın verdiği bir komutu yapıştırıyor ve dağıtım sistemi, ziyaretçiyi nitelendiren kontrolleri çalıştırdıktan sonra platform, kampanya, payload ve para kazanma yolları arasında seçim yapıyor.

Üç teslimat yolu

Araştırmacılar farklı hedefler için ayrı payload'lar belgeledi:

  • macOS kullanıcıları, 12 ve 24 kelimelik BIP39 kurtarma ifadelerini çalmak amacıyla Swift ile yazılmış sahte Ledger, Trezor Suite ve Exodus uygulamaları aldı.
  • Windows kullanıcıları, mshta ve PowerShell üzerine kurulu ayrı bir zincire yönlendirildi.
  • Her iki platforma ayrıca AnimateClipper ve ZigClipper adı verilen, kopyalanan bir kripto para adresini sessizce saldırganın kontrolündeki bir adresle değiştiren pano ele geçirme kötü amaçlı yazılımları da sunuldu.

Blockchain üzerinde komuta ve kontrol

Pano kötü amaçlı yazılımı, komuta ve kontrol konumunu Binance Smart Chain üzerindeki akıllı sözleşmelerden çözümlüyor; böylece herkese açık zinciri yeniden yazılabilir bir işaretçi olarak kullanıyor. Hudson Rock, Mart ile Temmuz 2026 arasında tek bir denetleyici adresten mainnet işaretçisine yapılan 36 değişiklik kaydetti. Sözleşmenin kendisi erişilebilir kaldığı ve işaretçinin operatörün istediği zaman güncellenebildiği için bu kanal, bu tür bir operasyonu normalde sekteye uğratan barındırma kapatmaları (takedown) boyunca işlevini sürdürüyor.

Benimsenmeye değer savunmalar

Araştırmacıların bireyler için tavsiyesi nettir:

  • Terminal, PowerShell veya Çalıştır kutusuna komut kopyalamanızı isteyen her sayfaya düşmanca davranın. Meşru yükleyiciler, satıcının kendi sitesinden veya resmi bir uygulama mağazasından dosya olarak gelir.

  • Reklamları takip etmek yerine satıcı adreslerini elle yazın.

  • Donanım cüzdanı kurtarma ifadesini yalnızca cihazın kendisine girin. 12 veya 24 kelimeyi isteyen her uygulama onları çalıyordur.

  • Doğrulanmış rozeti bir güvenlik garantisi olarak görmeyin; bu hesap, kötü amaçlı reklam sunarken gerçekten markaya aitti.

Güvenlik ekipleri için araştırmacılar, kopyala-yapıştır-terminale desenini farkındalık materyallerinde açıkça adlandırmayı öneriyor; çünkü e-posta eklerine dayalı rehberler bu deseni kapsamıyor. Ayrıca tarayıcı etkinliğinden kısa süre sonra başlayan shell'leri veya panoya yazan süreçleri uç noktalarda izlemeyi tavsiye ediyorlar.

Neden önemli

Bu olay, platform doğrulamasının sahipliği tasdik ettiğini, güvenliği değil, somut bir şekilde gösteriyor. Doğrulanmış bir marka hesabını ele geçiren bir saldırgan, hem kitle güveni sinyallerini hem de bununla gelen reklam araçlarını devralır ve bir pazarlama kanalını fiilen bir kötü amaçlı yazılım dağıtım kanalına dönüştürür. ClickFix deseni sorunu daha da büyütüyor; çünkü çoğu kullanıcının güvendiği indirme taraması savunmalarını atlatıyor ve blockchain üzerinde barındırılan komuta ve kontrol, herhangi bir kapatma girişiminin maliyetini yükseltiyor. Güvenlik farkındalığı programı yürüten herkes için bu, "bu komutu yapıştır" ifadesini başlı başına bir saldırı deseni olarak ele almanın güçlü bir gerekçesidir.

  • #security
  • #reddit
  • #malware
  • #cryptocurrency
  • #social-engineering

İlgili yazılar