Le compte Reddit certifié de HBO Max a passé deux jours à faire la publicité d'un logiciel malveillant
Pendant environ deux jours la semaine dernière, des publicités sur Reddit provenaient du compte certifié de HBO Max. HBO Max n'y était pour rien.
Quelqu'un s'est emparé de u/hbomax et a fait passer 108 annonces avant que les administrateurs de Reddit ne s'en aperçoivent et ne coupent le robinet. Elles menaient à une petite écurie de domaines sosies enregistrés pour l'occasion : 40 envoyaient vers hbomaxx[.]app, 36 vers un faux site d'outils d'IA et de développement appelé codex-craft[.]com, 15 vers apple.clean-disk-guide[.]com, et le reste vers code-desktop[.]com et hbomax-macos[.]com. Les chercheurs de Hudson Rock et d'ADAMnetworks ont rattaché l'ensemble à une campagne qu'ils ont baptisée PasteSwitch.
Ce qui attend au bout est la partie à retenir, parce qu'elle continue de fonctionner sur les gens. Aucune de ces pages ne vous propose un fichier à télécharger. Elles affichent une erreur, une étape de vérification ou une consigne d'installation, et vous demandent d'ouvrir PowerShell sous Windows ou Terminal sur un Mac et d'y coller une ligne de texte. Cette ligne fait tout le reste. Sous Windows, la charge utile était Amatera, un voleur d'informations qui s'exécute en mémoire et vise directement les mots de passe enregistrés dans le navigateur. Sur Mac, c'étaient MacSync et AMOS, accompagnés de faux portefeuilles de cryptomonnaie à la pêche aux phrases de récupération et de pirates du presse-papiers qui remplacent une adresse de portefeuille dans la fraction de seconde où vous la collez.
La règle qui en découle ne souffre aucune exception. Aucune entreprise légitime ne vous demandera jamais de copier une commande dans PowerShell pour regarder une vidéo, installer une application ou prouver que vous êtes humain. Ni Microsoft, ni HBO, ni votre banque. Un badge de certification sur le compte qui diffuse l'annonce ne veut rien dire, comme cette semaine l'a démontré. Si vous pensez l'avoir déjà fait, la vérification de sécurité de Tendvane liste ce qui s'est installé sur la machine et ce qui a été réglé pour démarrer avec Windows, là où se trouve généralement la réponse.