С verified-аккаунта HBO Max на Reddit запустили 108 вредоносных объявлений за примерно 48 часов: ClickFix-атаки вели пользователей к инфостилерам для Windows и macOS. Для русскоязычных IT-команд это неприятное напоминание: доверенный бренд в рекламном кабинете уже не равен безопасному источнику, особенно когда пользователю предлагают «просто вставить команду в терминал».
Аккаунт u/hbomax был скомпрометирован и использован для рекламной кампании, сообщает BleepingComputer со ссылкой на исследователей Hudson Rock и ADAMnetworks. Часть объявлений выглядела как промо HBO Max, часть маскировалась под AI-инструменты, софт для разработчиков и утилиты для macOS. То есть злоумышленники не ограничились фанатами стриминга: они пошли туда, где люди привыкли скачивать инструменты, проверять новые сервисы и быстро доверять знакомым названиям.
Схема строилась вокруг ClickFix. Пользователю показывали страницу с якобы ошибкой, проверкой CAPTCHA или установщиком легитимного приложения, а затем просили открыть Windows Run, PowerShell или Terminal на macOS и вставить команду. В этот момент браузер уже почти ни при чем: жертва сама запускает цепочку заражения штатными средствами ОС. Для защитных решений это неудобный сценарий, потому что вредоносная нагрузка не всегда приходит как обычный файл из подозрительной загрузки.
Кампания всплыла после того, как пользователь Reddit заметил рекламу «нативного приложения HBO Max для macOS» от verified-аккаунта u/hbomax. Объявление вело на домен hbomaxx[.]us, выглядевший достаточно правдоподобно. Кнопка загрузки не скачивала приложение, а показывала инструкцию открыть Terminal и вставить команду. В одном из вариантов команда была скрыта через Base64, а после декодирования запускала curl к инфраструктуре ember-bridge[.]com и передавала результат в zsh.
Hudson Rock и ADAMnetworks связывают инцидент с более крупной операцией PasteSwitch. Название довольно буквальное: пользователь вставляет команду, а серверная часть атакующих переключает кампании, платформы, payload и способы кражи криптовалюты в зависимости от посетителя. По данным исследователей, через эту инфраструктуру распространялись инфостилеры, загрузчики, криптовалютные клипперы и фальшивые приложения криптокошельков.
На macOS среди вредоносных семейств упоминается MacSync. По оценке Hudson Rock, он крадет учетные данные из браузеров, профили Firefox, данные Telegram, заметки Apple Notes и пароли macOS. В другой цепочке использовался «AMOS helper», который закреплялся в системе через каталог .com.apple.accountsd и мог подключать зараженную машину к серверам атакующих для получения дополнительных задач. Отдельная ветка кампании распространяла поддельные Ledger, Trezor Suite и Exodus, нацеленные на seed-фразы кошельков.
На Windows PasteSwitch показывал инструкции для запуска команд через mshta и PowerShell. В одной из цепочек использовался MP3/HTA-полиглот: он создавал запланированную задачу, запускал 32-битный PowerShell, отключал Microsoft Antimalware Scan Interface и строил инфраструктуру под конкретную жертву на основе имени компьютера и пользователя. Дальше в ход шли обфусцированный PowerShell и shellcode, чтобы загрузить Amatera Stealer прямо в память, без сохранения финального payload на диск.
Масштаб кампании важен не только из-за бренда HBO Max. Исследователи нашли 40 объявлений на hbomaxx[.]app, 36 на фейковый AI- и developer-сайт codex-craft[.]com, 15 на apple.clean-disk-guide[.]com, 11 на code-desktop[.]com и 6 на hbomax-macos[.]com. Это уже не единичная фишинговая страница, а рекламная фабрика под разные аудитории: пользователей macOS, разработчиков, криптоэнтузиастов и тех, кто ищет «полезную утилиту» между двумя рабочими созвонами.
Reddit после жалоб приостановил вредоносные объявления и передал информацию командам Security и Safety. HBO и Warner Bros. Discovery на вопросы BleepingComputer к моменту публикации не ответили. Остается неизвестным, как именно злоумышленники получили доступ к аккаунту HBO Max на Reddit и затронул ли инцидент другие учетные записи или системы компании.
Для бизнеса вывод приземленный: брендовые соцсети и рекламные аккаунты надо защищать как production-доступы, а не как «маркетинговые штуки». MFA, контроль сессий, ограничение ролей, журналирование действий в рекламных кабинетах и быстрый отзыв токенов здесь не роскошь. Для разработчиков и админов ClickFix-атаки добавляют отдельное правило гигиены: если сайт просит вставить команду в терминал ради установки, проверки или исправления ошибки, это уже инцидент до доказательства обратного.
Следующий виток таких атак, похоже, будет не про более хитрый эксплойт, а про более убедительный контекст: verified-аккаунт, знакомый бренд, аккуратный лендинг, правильная платформа и инструкция, похожая на Stack Overflow без комментариев. Чем лучше индустрия приучает людей копировать команды ради скорости, тем дороже становится пауза перед Enter.