Ein verifiziertes HBO-Max-Konto wirkte wie ein sicherer Ort, um auf eine Anzeige zu stoßen. Angreifer haben diese Glaubwürdigkeit Berichten zufolge in ein System zur Malware-Verbreitung verwandelt.
Forscher von Hudson Rock stellten fest, dass Angreifer das verifizierte Reddit-Werbekonto von HBO Max kompromittiert und damit innerhalb von etwa 48 Stunden 108 schädliche Anzeigen geschaltet hatten. Die Anzeigen leiteten Nutzer auf von den Angreifern kontrollierte Websites weiter, die ClickFix-Techniken einsetzten, um Opfer dazu zu bringen, Befehle auszuführen, die Malware auf Windows- und macOS-Geräten installierten.
Die Kampagne zeigt, wie sich ClickFix über eine einzelne gefälschte Fehlermeldung oder einen Download-Köder hinausentwickelt. Indem die Angreifer ein vertrauenswürdiges Markenkonto mit gefälschten Websites für Streaming, KI, Entwickler und macOS-Dienstprogramme kombinierten, konnten sie unterschiedliche Nutzer mit unterschiedlicher Malware ansprechen und darauf setzen, dass die Opfer den entscheidenden Ausführungsschritt selbst vornahmen.
Angreifer schalteten innerhalb von etwa 48 Stunden 108 schädliche Anzeigen
Anfang dieser Woche haben wir darüber berichtet, wie Angreifer ein kompromittiertes, mit Trezor verbundenes Brevo-Konto missbrauchten, um eine schädliche E-Mail an die Newsletter-Abonnenten des Unternehmens zu senden. Dieses Mal nahmen die Angreifer einen anderen vertrauenswürdigen Kanal ins Visier: Sie kompromittierten das legitime, verifizierte Reddit-Konto von HBO Max und nutzten dessen Werberechte, um mit Malware verseuchte Anzeigen zu verbreiten.
Laut SecurityWeek, führten die Angreifer die Kampagne etwa 48 Stunden lang durch und veröffentlichten 108 schädliche Anzeigen über das kompromittierte Reddit-Konto u/hbomax.
Laut HudsonRock, waren die Anzeigen außerdem nicht auf HBO Max beschränkt:
- 40-mal beworben hbomaxx[.]app
- 36-mal beworben als gefälschte KI-/Entwickler-Website namens codex-craft[.]com
- 15-mal beworben als gefälschtes macOS-Systemdienstprogramm namens apple.clean-disk-guide[.]com
- 11 verwiesen auf code-desktop[.]com
- Sechs beworben eine weitere gefälschte HBO-Max-macOS-Website namens hbomax-macos[.]com
Diese Vielfalt war offenbar beabsichtigt. Statt sich ausschließlich auf HBO-Max-Fans zu konzentrieren, nutzten die Angreifer das Konto, um Menschen zu erreichen, die nach Streaming-Diensten, KI- und Entwickler-Tools sowie macOS-Dienstprogrammen suchten, und gaben derselben Malware-Verbreitungsoperation damit mehrere unterschiedliche Köder.
Nach dem Anklicken der schädlichen Anzeigen wurden die Opfer auf überzeugend wirkende Websites geleitet, die ClickFix nutzten, um sie durch die letzte Phase des Angriffs zu führen.
Die Forscher beobachteten mehrere Schadsoftware-Komponenten, darunter MacSync, AMOS Helper, gefälschte Wallet-Anwendungen und mehrere Info-Stealer. Windows-Nutzer wurden anders behandelt und zu MSHTA- und PowerShell-Ausführungen geleitet, wodurch der Amatera Stealer auf ihren Geräten gestartet wurde.
Warum ClickFix-Angriffe so gefährlich sind
ClickFix ist eine Social-Engineering-Technik, die Nutzer dazu bringt, einen von Angreifern bereitgestellten Befehl auf ihren eigenen Computern zu kopieren und auszuführen.
Dadurch ist der Angriff besonders gefährlich, weil das Opfer den Ausführungsschritt praktisch für den Angreifer übernimmt. Besorgniserregend ist zudem, dass die Opfer diese Anweisungen oft mit denselben Berechtigungen ausführen, über die sie selbst verfügen, und in manchen Fällen Sicherheits-Tools, die den Angriff melden oder blockieren wollen, bewusst umgehen.
Es gibt noch ein weiteres Problem: Die Anweisungen können vertrauenswürdiger wirken als die Malware selbst.
Ein Opfer weigert sich möglicherweise, eine unbekannte .exe- oder .dmg-Datei herunterzuladen, folgt aber vielleicht einer Seite, die es auffordert, den Browser zu „überprüfen“, eine Anwendung zu „installieren“ oder einen Fehler zu „beheben“, indem es einen Befehl einfügt. Sobald dieser Befehl ausgeführt wird, verlagert sich der Angriff aus dem Browser in das Betriebssystem, wo er die eigentliche Schadsoftware abrufen und ausführen kann.
Wie können Sie also sicher bleiben?
Wenn Sie auf die Anzeige geklickt und den Befehl ausgeführt haben
Wenn Sie auf eine der schädlichen HBO-Max-Anzeigen geklickt und die Anweisungen zum Einfügen oder Ausführen eines Befehls befolgt haben, sollten Sie davon ausgehen, dass das Gerät möglicherweise kompromittiert ist. Ändern Sie von einem sauberen Gerät aus die Passwörter wichtiger Konten und aktivieren Sie, sofern verfügbar, die Mehrfaktor-Authentifizierung.
Die in dieser Kampagne beobachtete Malware kann es auf Zugangsdaten, Browserdaten und Kryptowährungsinformationen abgesehen haben. Prüfen Sie daher Ihre Konten auf unbekannte Anmeldungen, Anfragen zum Zurücksetzen von Passwörtern oder Transaktionen.
Wenn Sie auf dem Gerät Kryptowährungs-Wallets verwendet haben, sollten Sie deren Zugangsdaten und Wiederherstellungsphrasen als möglicherweise offengelegt betrachten und in Erwägung ziehen, das Gerät von einer qualifizierten Sicherheitsfachkraft untersuchen zu lassen.
Wenn Sie den Befehl nicht ausgeführt haben
Für alle, die die Anzeige gesehen, aber die Anweisungen nicht befolgt haben, und für alle anderen gilt eine andere Situation. Da ClickFix nur schwer von normaler technischer Hilfe zu unterscheiden ist, sollten Sie die Anweisung vor ihrer Ausführung überprüfen:
- Prüfen Sie den Befehl anhand einer anderen seriösen Quelle. Suchen Sie nach dem exakten Befehl oder der konkreten Aufgabe, die Sie erledigen möchten, und prüfen Sie, ob unabhängige Quellen denselben Schritt empfehlen.
- Verstehen Sie, was eine Anweisung bewirkt. Seien Sie besonders vorsichtig bei Befehlen, die Code herunterladen und sofort ausführen, etwa bei Befehlen mit curl, wget, PowerShell oder ähnlichen Tools. Wenn Sie unsicher sind, sollten Sie nicht fortfahren.
- Beziehen Sie Software von der offiziellen Website des Entwicklers oder aus einem vertrauenswürdigen App-Store – nicht über Installationsbefehle in einer Anzeige oder auf einer unbekannten Webseite.
Sicherheitssoftware kann bekannte schädliche Domains, Skripte und Schadsoftware-Komponenten blockieren. ClickFix-Angriffe nutzen jedoch etwas aus, das sich technisch nicht vollständig herausfiltern lässt: die Bereitschaft eines Nutzers, überzeugenden Anweisungen zu folgen. Betrachten Sie jede Webseite oder Anzeige, die Sie auffordert, Befehle in Terminal, PowerShell oder ein anderes System-Tool einzufügen, als Warnsignal – selbst wenn die Website oder das Konto legitim wirkt.
Lesen Sie auch: Angreifer verwandeln zunehmend vertrauenswürdige Plattformen in Angriffsinfrastrukturen. Sehen Sie, wie eineBing-Ads-Kampagne Microsoft Azure missbrauchte, um Nutzer auf betrügerische Seiten für technischen Support umzuleiten.





