Un compte HBO Max vérifié semblait être un endroit sûr où rencontrer une publicité. Des attaquants auraient transformé cette crédibilité en système de diffusion de malware.
Des chercheurs de Hudson Rock ont découvert que des attaquants avaient compromis le compte publicitaire Reddit vérifié de HBO Max et l’avaient utilisé pour diffuser 108 publicités malveillantes pendant environ 48 heures. Ces publicités redirigeaient les utilisateurs vers des sites contrôlés par les attaquants, qui employaient des techniques ClickFix pour inciter les victimes à exécuter des commandes installant des malwares sur des appareils Windows et macOS.
Cette campagne montre comment ClickFix évolue au-delà d’un simple faux message d’erreur ou d’un leurre de téléchargement. En combinant un compte de marque digne de confiance avec de faux sites de streaming, d’IA, destinés aux développeurs et d’utilitaires macOS, les attaquants pouvaient cibler différents utilisateurs avec différents malwares, tout en comptant sur les victimes pour effectuer elles-mêmes l’étape cruciale de l’exécution.
Des attaquants ont diffusé 108 publicités malveillantes en environ 48 heures
Plus tôt cette semaine, nous avons expliqué comment des attaquants avaient abusé d’un compte Brevo compromis associé à Trezor pour envoyer un e-mail malveillant aux abonnés à la newsletter de l’entreprise. Cette fois, les attaquants s’en sont pris à un autre canal digne de confiance : ils ont compromis le véritable compte Reddit vérifié de HBO Max et utilisé ses privilèges publicitaires pour diffuser des publicités truffées de malwares.
Selon SecurityWeek, les attaquants ont mené la campagne pendant environ 48 heures et publié 108 publicités malveillantes via le compte Reddit compromis u/hbomax.
D’après HudsonRock, les publicités ne se limitaient pas non plus à HBO Max :
- 40 faisaient la promotion de hbomaxx[.]app
- 36 faisaient la promotion d'un faux site d’IA et de développement appelé codex-craft[.]com
- 15 faisaient la promotion d'un faux utilitaire système macOS appelé apple.clean-disk-guide[.]com
- 11 redirigeaient vers code-desktop[.]com
- Six faisaient la promotion d'un autre faux site macOS de HBO Max appelé hbomax-macos[.]com
Cette variété semble délibérée. Plutôt que de cibler uniquement les fans de HBO Max, les attaquants ont utilisé le compte pour atteindre des personnes à la recherche de services de streaming, d’outils d’IA et de développement, ainsi que d’utilitaires macOS, offrant à la même opération de diffusion de malwares plusieurs leurres différents.
Après avoir cliqué sur les publicités malveillantes, les victimes étaient redirigées vers des sites convaincants qui utilisaient ClickFix pour les faire passer par l’étape finale de l’attaque.
Les chercheurs ont observé plusieurs charges utiles, dont MacSync, AMOS Helper, de fausses applications de portefeuille et plusieurs voleurs d’informations. Les utilisateurs de Windows étaient pris en charge différemment et orientés vers une exécution via MSHTA et PowerShell, qui lançait Amatera Stealer sur leurs appareils.
Pourquoi les attaques ClickFix sont si dangereuses
ClickFix est une technique d’ingénierie sociale qui incite les utilisateurs à copier et exécuter sur leur propre ordinateur une commande fournie par un attaquant.
L’attaque est donc particulièrement dangereuse, car la victime effectue en réalité l’étape d’exécution à la place de l’attaquant. Ce qui est encore plus préoccupant, c’est que les victimes exécutent souvent ces instructions avec le même niveau d’autorisation que celui dont elles disposent et peuvent, dans certains cas, contourner volontairement les outils de sécurité qui tentent de signaler ou de bloquer l’attaque.
Un autre problème se pose : les instructions peuvent sembler plus fiables que le malware lui-même.
Une victime peut refuser de télécharger un fichier .exe ou .dmg inconnu, mais suivre une page lui demandant de « vérifier » son navigateur, d’« installer » une application ou de « corriger » une erreur en collant une commande. Une fois cette commande exécutée, l’attaque passe du navigateur au système d’exploitation, où elle peut récupérer et exécuter la charge utile réelle.
Comment rester en sécurité, alors ?
Si vous avez cliqué sur la publicité et exécuté la commande
Si vous avez cliqué sur l’une des publicités HBO Max malveillantes et suivi les instructions pour coller ou exécuter une commande, partez du principe que l’appareil est peut-être compromis. Depuis un appareil sain, modifiez les mots de passe des comptes importants et activez l’authentification multifacteur lorsqu’elle est disponible.
Les malwares observés dans cette campagne peuvent cibler les identifiants, les données du navigateur et les informations liées aux cryptomonnaies. Vérifiez donc vos comptes pour repérer d’éventuelles connexions inconnues, demandes de réinitialisation de mot de passe ou transactions inhabituelles.
Si vous utilisiez des portefeuilles de cryptomonnaies sur l’appareil, considérez leurs identifiants et phrases de récupération comme potentiellement exposés, et envisagez de faire examiner l’appareil par un professionnel de la sécurité qualifié.
Si vous n’avez pas exécuté la commande
Pour ceux qui ont vu la publicité sans suivre les instructions, comme pour tout le monde, la situation est différente. Comme il est difficile de distinguer ClickFix d’une aide technique normale, le plus sûr est de vérifier l’instruction avant de l’exécuter :
- Vérifiez la commande auprès d’une autre source réputée. Recherchez la commande exacte ou la tâche précise que vous essayez d’accomplir et vérifiez si des sources indépendantes recommandent la même étape.
- Comprenez ce que fait une instruction. Soyez particulièrement prudent avec les commandes qui téléchargent et exécutent immédiatement du code, comme celles utilisant curl, wget, PowerShell ou des outils similaires. En cas de doute, ne poursuivez pas.
- Téléchargez les logiciels depuis le site officiel du développeur ou une boutique d’applications fiable, et non depuis des commandes d’installation présentes dans une publicité ou sur une page web inconnue.
Les logiciels de sécurité peuvent contribuer à bloquer les domaines, scripts et charges utiles malveillants connus, mais les attaques ClickFix exploitent quelque chose que la technologie ne peut pas filtrer complètement : la volonté de l’utilisateur de suivre des instructions convaincantes. Considérez toute page web ou publicité qui vous demande de coller des commandes dans Terminal, PowerShell ou un autre outil système comme un signal d’alerte, même si le site ou le compte semble légitime.
À lire aussi : Les attaquants transforment de plus en plus les plateformes de confiance en infrastructures d’attaque. Découvrez comment une campagne Bing Ads a abusé de Microsoft Azure pour rediriger les utilisateurs vers de fausses pages d’assistance technique.





