Hackers hebben via een gehackt Reddit-account honderden advertenties verspreid die naar een nagemaakte website van HBO Max leidden. Op die pagina werden bezoekers met een valse captcha aangezet om een opdracht uit te voeren in de opdrachtprompt van Windows of de Terminal van macOS. Daarmee konden zij ongemerkt malware installeren.
Het is niet bekend hoeveel mensen op de advertenties hebben geklikt en hoeveel apparaten daadwerkelijk zijn besmet. De malware is gericht op het stelen van wachtwoorden, toegang tot ingelogde accounts en cryptowallets. De campagne werd ontdekt door beveiligingsonderzoekers van Hudson Rock.
Slachtoffer voert opdracht zelf uit
Bij zogenoemde ClickFix-aanvallen krijgen gebruikers eerst een melding die lijkt op een captcha of een controle tegen bots. Na het aanklikken daarvan verschijnt een instructie om tekst te kopiëren en in een systeemvenster te plakken. Wie daarna op Enter drukt, start zelf een schadelijke opdracht.
De werkwijze maakt misbruik van het vertrouwen van gebruikers. Antivirusprogramma's en andere beveiligingsmaatregelen kunnen de aanval soms niet herkennen, omdat de schadelijke handeling rechtstreeks via de terminal wordt uitgevoerd. Voor gewone computergebruikers is het bovendien ongebruikelijk om opdrachten in de opdrachtprompt, PowerShell of Terminal te plakken.
De hackers kregen toegang tot het officiële Reddit-account van HBO Max. Dat account werd vervolgens gebruikt om honderden advertenties te plaatsen die er echt uitzagen. Warner Brothers Discovery, het moederbedrijf van HBO, en Reddit hebben niet gereageerd op vragen over de campagne.
ClickFix-aanvallen zijn de afgelopen tijd vaker waargenomen en richten zich op zowel Windows-computers als Macs. Bedrijven kunnen het gebruik van de opdrachtprompt en PowerShell binnen hun Windows-netwerk blokkeren. Dat beperkt de mogelijkheden voor dit type aanval, vooral op apparaten die door meerdere medewerkers worden gebruikt.
Mac-gebruikers kunnen daarnaast beveiligingssoftware inzetten die controleert welke programma's blijvend toegang tot het systeem proberen te krijgen. Belangrijk is ook om geen opdrachten in een terminal te plakken wanneer een website daar onverwacht om vraagt. Een captcha hoort geen handelingen in de opdrachtprompt of Terminal te vereisen.



