Фейкова реклама HBO Max на Reddit поширювала шкідливе ПЗ через ClickFix
Reddit видалив фейкову рекламу HBO Max із посиланнями на ClickFix, що спонукає користувачів запускати шкідливі команди.
Обліковий запис HBO Max, авторизований для розміщення реклами на Reddit, був скомпрометований і використаний для публікації оголошень із шкідливими посиланнями. Reddit заблокував цей акаунт і видалив рекламу, повідомляє TechCrunch.
Посилання вели на сторінку, що імітувала HBO Max і містила приманку ClickFix. За даними дослідників Hudson Rock та обговорення на Reddit, через скомпрометований акаунт було розміщено сотні фальшивих, але правдоподібних оголошень. Невідомо, скільки користувачів натиснули на них і чиї пристрої внаслідок цього могли бути заражені.
Як працює ClickFix
ClickFix-атаки використовують фальшиві сайти або зламані легітимні вебсторінки, на яких відвідувач бачить вікно, схоже на CAPTCHA чи перевірку на бота. Після натискання користувачеві пропонують виконати нібито необхідну перевірку: скопіювати та вставити рядок тексту до командного рядка Windows або застосунку Terminal на macOS.
Після виконання команди на пристрій може бути встановлене шкідливе програмне забезпечення для викрадення даних. Воно здатне отримувати паролі, доступ до активних облікових записів і криптогаманців. Оскільки команди запускає сам користувач через термінал операційної системи, такі атаки можуть обходити частину антивірусних та інших захисних засобів.
Рекомендації для захисту
Дослідник із кібербезпеки Кевін Бомонт зазначив, що організації з великою кількістю комп’ютерів під керуванням Windows можуть централізовано обмежити доступ до командного рядка та PowerShell. Для користувачів Mac додаток BlockBlock, за інформацією Ars Technica, може захищати від спроб змусити власника пристрою самостійно запустити шкідливу команду.