Підтверджений акаунт HBO Max у Reddit два дні рекламував шкідливу програму
Близько двох днів минулого тижня реклама на Reddit надходила з підтвердженого акаунта HBO Max. HBO Max не мала до неї жодного стосунку.
Хтось заволодів u/hbomax і пропустив через нього 108 оголошень, доки адміністратори Reddit не помітили й не перекрили кран. Вони вели до невеликої стайні доменів-двійників, зареєстрованих спеціально: 40 відправляли людей на hbomaxx[.]app, 36 на підроблений сайт інструментів для штучного інтелекту й розробки під назвою codex-craft[.]com, 15 на apple.clean-disk-guide[.]com, а решта на code-desktop[.]com і hbomax-macos[.]com. Дослідники з Hudson Rock та ADAMnetworks пов'язали весь набір із кампанією, яку назвали PasteSwitch.
Те, що чекає на іншому кінці, варто запам'ятати, бо воно й далі спрацьовує на людях. Жодна з цих сторінок не подає вам файл для завантаження. Вони показують помилку, крок перевірки або вказівку зі встановлення й кажуть відкрити PowerShell у Windows чи Термінал на Mac і вставити туди рядок тексту. Цей рядок робить усе інше. У Windows навантаженням була Amatera, викрадач даних, що працює в пам'яті й іде просто по збережені в браузері паролі. На Mac це були MacSync і AMOS, а поруч фальшиві криптогаманці, що виловлюють фрази відновлення, і викрадачі буфера обміну, які підміняють адресу гаманця в ту частку секунди, коли ви її вставляєте.
Правило, що з цього випливає, не має винятків. Жодна порядна компанія ніколи не попросить вас скопіювати команду в PowerShell, щоб подивитися відео, встановити застосунок чи довести, що ви людина. Ані Microsoft, ані HBO, ані ваш банк. Значок підтвердження на акаунті, що подає оголошення, не означає нічого, як показав цей тиждень. Якщо здається, що ви це вже зробили, перевірка безпеки Tendvane перелічує, що встановилося на машині й що налаштовано запускатися разом із Windows, а відповідь зазвичай лежить саме там.