Reddit の認証済み HBO Max 公式アカウント u/hbomax が乗っ取られ、48 時間で 108 件の ClickFix 型悪意ある広告が配信されました。Hudson Rock と ADAMnetworks が「PasteSwitch」と名付けたクロスプラットフォームの infostealer 配信作戦の一部です。

主なポイント

  • 攻撃はブランド認証の信頼を利用したマルバタイジング。CAPTCHA やエラー修正を装い、Windows Run / PowerShell / macOS Terminal に悪意あるコマンドを貼り付けさせる ClickFix 手口
  • macOS 向けにも「HBO Max 純正アプリ」を騙る広告を掲載。実在しないアプリを装って感染を狙った
  • 配布物は infostealer、マルウェアローダ、暗号通貨クリッパー、偽ウォレットアプリを含む
  • 9 月 6 日に Reddit ユーザーが infostealer 広告を報告し、研究者が解析。Reddit は該当広告を停止し社内調査に入った
  • 認証済み公式アカウントの乗っ取りは、他プラットフォームでも同様の被害が広がる兆候。管理者権限の 2 段階認証と再委任経路の見直しが推奨される

出典: Hackers hijack HBO Max Reddit account to push malware in ClickFix ads