Security

Hacker Bajak Akun Reddit HBO Max untuk Sebarkan Malware melalui Iklan ClickFix

Hacker berhasil membajak akun Reddit resmi HBO Max yang telah terverifikasi dan menggunakannya untuk menyebarkan iklan berbahaya. Iklan tersebut menjalankan skema ClickFix yang dirancang untuk menginfeksi perangkat Windows dan macOS dengan malware pencuri informasi.

Peneliti keamanan dari Hudson Rock dan ADAMnetworks menganalisis kampanye tersebut dan menemukan bahwa akun Reddit terverifikasi u/hbomax digunakan untuk menerbitkan 108 iklan berbahaya dalam waktu sekitar 48 jam.

Serangan ini menjadi semakin berbahaya karena memanfaatkan reputasi akun resmi HBO Max untuk membuat pengguna percaya bahwa iklan dan aplikasi yang ditawarkan benar-benar berasal dari layanan streaming tersebut.

Akun Resmi HBO Max Digunakan untuk Menyebarkan ClickFix

ClickFix merupakan teknik social engineering yang memanipulasi pengguna agar menjalankan perintah berbahaya sendiri.

Alih-alih mengunduh malware secara langsung, korban biasanya diperintahkan untuk menyalin dan menempelkan perintah ke Windows Run, PowerShell, atau Terminal macOS. Instruksi tersebut dapat disamarkan sebagai langkah untuk memperbaiki error, melewati CAPTCHA, melakukan verifikasi, atau memasang software yang diklaim resmi.

Teknik ini semakin populer di kalangan cybercriminal karena korban sendiri yang menjalankan command menggunakan tool bawaan sistem operasi. Kondisi tersebut berpotensi melewati sebagian mekanisme keamanan browser maupun software security yang dirancang untuk mendeteksi malware yang diunduh secara langsung.

Dalam kampanye ini, tidak semua iklan berpura-pura menawarkan HBO Max. Sebagian lainnya mempromosikan AI tools, software developer, dan utility untuk macOS, sehingga target serangan menjadi jauh lebih luas.

Iklan HBO Max Mengarah ke Aplikasi macOS Palsu

Kampanye tersebut pertama kali diketahui setelah seorang pengguna Reddit menemukan iklan dari akun HBO Max terverifikasi yang menawarkan aplikasi HBO Max native untuk macOS.

Iklan tersebut mengarahkan pengguna ke situs hbomaxx[.]us, yang dibuat menyerupai layanan resmi dan menyediakan tombol untuk bergabung atau mengunduh aplikasi.

Namun, pengguna tidak benar-benar mendapatkan aplikasi macOS setelah menekan tombol download. Sebaliknya, situs tersebut menampilkan instruksi yang meminta korban membuka Terminal dan menempelkan command tertentu untuk memasang software.

Salah satu command macOS yang diamati dalam serangan menggunakan Base64 encoding untuk menyembunyikan perintah sebenarnya. Setelah didekode, command tersebut mengarahkan sistem untuk mengunduh dan menjalankan script dari infrastruktur attacker.

Infrastruktur ember-bridge[.]com juga dikaitkan oleh Hudson Rock dengan aktivitas distribusi malware dalam operasi PasteSwitch pada September.

MacSync dan AMOS Helper Menargetkan Pengguna Mac

Salah satu malware yang didistribusikan melalui kampanye tersebut adalah MacSync.

Menurut peneliti, malware ini dapat mencuri berbagai informasi sensitif dari perangkat macOS, termasuk:

  • Credential browser
  • Profil Firefox
  • Data Telegram
  • Apple Notes
  • Password macOS

Rantai serangan lainnya menggunakan malware yang disebut AMOS helper. Malware ini membangun persistence melalui direktori bernama .com.apple.accountsd dan kemudian dapat mendaftarkan perangkat yang terinfeksi ke server yang dikendalikan attacker.

Setelah terhubung, sistem dapat menerima instruksi atau payload tambahan dari server tersebut.

Kampanye ini juga menyebarkan aplikasi cryptocurrency wallet palsu yang menyamar sebagai Ledger, Trezor Suite, dan Exodus. Aplikasi tersebut dirancang untuk mencuri wallet recovery phrase, yang dapat memberikan attacker akses ke aset cryptocurrency korban.

Pengguna Windows Juga Menjadi Target

PasteSwitch tidak hanya menargetkan macOS. Pada perangkat Windows, attacker menggunakan teknik serupa dengan mengarahkan korban untuk menjalankan command melalui mshta dan PowerShell.

Hudson Rock menemukan salah satu attack chain yang menggunakan file MP3/HTA polyglot untuk membuat scheduled task, menjalankan PowerShell 32-bit, menonaktifkan Microsoft Antimalware Scan Interface (AMSI), serta menghasilkan infrastruktur yang berbeda berdasarkan nama komputer dan username korban.

Tahap berikutnya menggunakan PowerShell yang telah di-obfuscate serta shellcode untuk memuat Amatera Stealer langsung ke memory. Dengan pendekatan tersebut, payload final tidak perlu terlebih dahulu disimpan sebagai file di disk.

PasteSwitch juga dikaitkan dengan distribusi malware yang berfungsi sebagai cryptocurrency clipboard hijacker, termasuk AnimateClipper dan ZigClipper.

108 Iklan Menjangkau Berbagai Target

Iklan HBO Max ternyata hanya menjadi bagian dari kampanye yang jauh lebih besar melalui akun Reddit yang telah dibajak.

Peneliti mengidentifikasi:

  • 40 iklan mengarah ke hbomaxx[.]app
  • 36 iklan mempromosikan situs AI dan developer codex-craft[.]com
  • 15 iklan mengarah ke apple.clean-disk-guide[.]com
  • 11 iklan mengarah ke code-desktop[.]com
  • 6 iklan mempromosikan hbomax-macos[.]com

Variasi tersebut memungkinkan attacker menjangkau lebih banyak pengguna daripada sekadar pelanggan HBO Max. Developer, pengguna software AI, serta orang yang sedang mencari utility untuk sistem juga menjadi target potensial.

Penggunaan akun resmi yang telah terverifikasi memberikan keuntungan besar dari sisi social engineering. Pengguna yang melihat iklan dari akun dengan identitas HBO Max yang valid dapat lebih mudah menganggap promosi tersebut sebagai sesuatu yang aman untuk diikuti.

Reddit Menghentikan Iklan Berbahaya

Setelah iklan tersebut dilaporkan, seorang administrator Reddit menghentikan kampanye iklan dan meneruskannya kepada tim Security and Safety Reddit untuk ditindaklanjuti.

Namun, hingga kini masih belum diketahui bagaimana attacker berhasil mendapatkan akses ke akun Reddit HBO Max. Belum diketahui pula apakah akun atau sistem lain milik HBO maupun Warner Bros. Discovery ikut terdampak.

HBO dan Warner Bros. Discovery telah dihubungi untuk memberikan penjelasan mengenai insiden tersebut, tetapi belum memberikan tanggapan ketika laporan diterbitkan.

Waspadai Instruksi Copy-Paste Command dari Internet

Kasus ini kembali menunjukkan bagaimana akun resmi yang telah terverifikasi dapat dimanfaatkan untuk meningkatkan keberhasilan serangan social engineering setelah berhasil diambil alih.

Bagi pengguna, salah satu pelajaran terpenting adalah jangan menjalankan command dari internet hanya karena sebuah situs memintanya, terutama jika instruksi tersebut meminta membuka PowerShell atau Terminal kemudian melakukan copy-paste command secara langsung.

Bahkan ketika tautan berasal dari akun yang terlihat resmi, pengguna tetap perlu memeriksa tujuan download dan sumber software secara independen. Status verified pada sebuah akun tidak dapat menjamin bahwa konten yang dipublikasikan aman jika akun tersebut sebelumnya telah dibajak.

Sumber: Hudson Rock dan ADAMnetworks

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button