Le compte Reddit de HBO Max piraté pour diffuser des malwares
Le compte Reddit officiel de HBO Max a été compromis et a servi à la diffusion de publicités malveillantes pendant une période de 48 heures. L’objectif des attaquants était de distribuer un malware de type infostealer aux utilisateurs de systèmes d’exploitation Windows et macOS, en utilisant la technique ClickFix.
Tout a commencé lorsqu’un utilisateur de Reddit, Alex Cutts, a remarqué une publicité suspecte, jugée trop belle pour être vraie. Bien que la publicité semblait provenir du compte vérifié u/hbomax, elle faisait la promotion d’une application HBO Max pour macOS, qui n’existe pas. Cutts a partagé ses préoccupations sur le forum r/cybersecurity, soulignant que la publicité redirigeait vers un site semblant légitime, hbomaxx[.]us, où les utilisateurs étaient invités à coller une commande dans leur terminal pour télécharger un logiciel malveillant.
La technique ClickFix repose sur l’ingénierie sociale, où la victime exécute elle-même une commande, infectant ainsi son propre appareil. La page en question ne proposait pas de téléchargement direct, mais affichait une fenêtre demandant à l’utilisateur de coller une commande dans le terminal.
108 publicités malveillantes en 48 heures
Un rapport de Hudson Rock a révélé que durant cette période, le compte u/hbomax a diffusé 108 publicités malveillantes distinctes. Les attaquants ont exploité le statut vérifié du compte pour maximiser leur impact, changeant rapidement de domaine dès qu’un lien était bloqué. Les publicités ne ciblaient pas uniquement HBO Max, mais incluaient également :
- 46 publicités pointant vers des sites de streaming.
- 47 publicités proposant de faux outils d’intelligence artificielle.
- 15 publicités vantant un utilitaire de nettoyage pour macOS.
Suite aux signalements, Reddit a pris des mes pour suspendre les publicités malveillantes. Cependant, les modalités d’accès au compte de HBO Max restent floues, soulevant des inquiétudes sur la sécurité des comptes vérifiés.
PasteSwitch : une campagne de malware ciblée
Le rapport d’Hudson Rock lie cet incident à une campagne plus vaste connue sous le nom de PasteSwitch. Cette opération implique une distribution de malware adaptée à chaque victime, en fonction de leur système d’exploitation. Sur macOS, les chercheurs ont identifié plusieurs charges utiles, dont des infostealers capables de voler des informations sensibles, tandis que sur Windows, des méthodes comme mshta et PowerShell étaient utilisées pour charger des malwares directement en mémoire.
HBO Max a depuis repris le contrôle de son compte Reddit, mais cet incident souligne les vulnérabilités potentielles des comptes de réseaux sociaux, même ceux de grandes entreprises.
Source : Hudson Rock

