認証済みのHBO Maxアカウントなら、広告を目にしても安全そうに見える。攻撃者はその信頼性を、マルウェアの配布システムへと変えたと報じられている。
Hudson Rockの研究者によると、攻撃者はHBO Maxの認証済みReddit広告アカウントを侵害し、およそ48時間にわたって108件の悪質な広告を配信した。広告は攻撃者が管理するサイトへユーザーを誘導し、ClickFixの手法で被害者をだましてコマンドを実行させ、WindowsおよびmacOSデバイスにマルウェアをインストールさせていた。
このキャンペーンは、ClickFixが単一の偽エラーメッセージやダウンロードへの誘導を超えて進化していることを示している。攻撃者は、信頼されたブランドのアカウントと、偽のストリーミング、AI、開発者向け、macOSユーティリティのサイトを組み合わせることで、ユーザーごとに異なるマルウェアを仕掛けられた。その際、重要な実行操作を被害者自身に行わせていた。
攻撃者はおよそ48時間で108件の悪質な広告を配信
今週初め、Trezorに接続された侵害済みのBrevoアカウントを悪用した攻撃者が、同社のニュースレター購読者に悪質なメールを送信した事例を取り上げた。今回は、攻撃者は別の信頼された経路を狙った。HBO Maxの正規の認証済みRedditアカウントを侵害し、その広告配信権限を使ってマルウェアを仕込んだ広告を配布したのだ。
SecurityWeekによると、攻撃者はおよそ48時間にわたり108件の悪質な広告を、侵害されたRedditアカウント u/hbomaxを通じて配信した。
HudsonRockによると、広告はHBO Maxに限られたものでもなかった。
- 40件が掲載された hbomaxx[.]app
- 36件が宣伝した偽のAI/開発者向けサイトcodex-craft[.]com
- 15件が宣伝した偽のmacOSシステムユーティリティapple.clean-disk-guide[.]com
- 11件が誘導したcode-desktop[.]com
- 6件が宣伝した別の偽HBO Max macOSサイトhbomax-macos[.]com
この多様性は意図的なものとみられる。攻撃者はHBO Maxのファンだけを狙うのではなく、ストリーミングサービス、AIや開発者向けツール、macOSユーティリティを探している人々にアカウントを通じて接触し、同じマルウェア配布作戦に複数の異なる誘い文句を用いていた。
悪質な広告をクリックすると、被害者は説得力のあるウェブサイトへ誘導され、ClickFixによって攻撃の最終段階へと誘い込まれた。
研究者は、MacSync、AMOS Helper、偽のウォレットアプリケーション、複数の情報窃取マルウェアなど、複数のペイロードを確認した。Windowsユーザーには異なる手法が用いられ、MSHTAとPowerShellの実行へ誘導され、デバイス上でAmatera Stealerが起動された。
ClickFix攻撃が危険な理由
ClickFixは、攻撃者が用意したコマンドを自分のコンピューターにコピーして実行するようユーザーをだますソーシャルエンジニアリングの手法だ。
そのため、この攻撃は特に危険だ。被害者が実質的に攻撃者の代わりに実行操作を行うことになるからだ。さらに懸念されるのは、被害者が自分に与えられた権限と同じレベルの権限でこうした指示を実行することが多く、場合によっては、攻撃を検知または阻止しようとするセキュリティツールを意図的に回避してしまう点である。
別の問題もある。指示のほうが、マルウェアそのものより信頼できそうに見えることがあるのだ。
見慣れない.exeや.dmgファイルのダウンロードは拒否する被害者でも、ブラウザーを「確認」したり、アプリケーションを「インストール」したり、コマンドを貼り付けてエラーを「修正」したりするよう指示するページには従うかもしれない。コマンドが実行されると、攻撃はブラウザーからOSへ移り、そこで実際のペイロードを取得して実行できるようになる。
では、どうすれば安全を保てるのか。
広告をクリックしてコマンドを実行した場合
悪質なHBO Max広告をクリックし、コマンドを貼り付けたり実行したりする指示に従った場合は、デバイスが侵害された可能性を前提に行動してほしい。クリーンなデバイスから、重要なアカウントのパスワードを変更し、利用可能であれば多要素認証を有効にする。
今回のキャンペーンで確認されたマルウェアは、認証情報、ブラウザーデータ、暗号資産情報を標的にする可能性がある。不審なログイン、パスワードリセットの要求、取引がないかアカウントを確認しよう。
そのデバイスで暗号資産ウォレットを使っていた場合は、認証情報とリカバリーフレーズが流出した可能性があるものとして扱い、資格を持つセキュリティ専門家にデバイスを調べてもらうことを検討してほしい。
コマンドを実行していない場合
広告を見ても指示に従わなかった人や、それ以外のすべての人は、状況が異なる。ClickFixは通常の技術サポートと見分けにくいため、より安全な方法は、実行する前に指示を確認することだ。
- 別の信頼できる情報源とコマンドを照合する。実行しようとしているコマンドそのもの、または具体的な作業を検索し、独立した情報源が同じ手順を推奨しているか確認する。
- 指示の内容を理解する。curl、wget、PowerShellなどのツールを使ってコードをダウンロードし、直ちに実行するコマンドには特に注意が必要だ。不確かな場合は、先に進んではいけない。
- ソフトウェアは開発者の公式サイトから入手するか、信頼できるアプリストアから入手し、広告や見慣れないウェブページに記載されたインストールコマンドは使わない。
セキュリティソフトは、既知の悪質なドメイン、スクリプト、ペイロードのブロックに役立つ。しかしClickFix攻撃が悪用するのは、テクノロジーでは完全にフィルタリングできないもの、つまり説得力のある指示に従おうとするユーザーの意思だ。サイトやアカウントが正規のものに見えても、TerminalやPowerShellなどのシステムツールにコマンドを貼り付けるよう求めるウェブページや広告は、警告サインと考えよう。
こちらも読む:攻撃者は信頼できるプラットフォームを攻撃基盤へと変えつつある。次のBing AdsキャンペーンがMicrosoft Azureを悪用してユーザーを偽のテクニカルサポートページへリダイレクトした事例を紹介している。





