Официальный аккаунт HBO Max на Reddit внезапно начал раздавать ссылки, похожие на обычную рекламную кампанию. За ними скрывалась схема PasteSwitch: пользователям показывали фальшивое приложение, а затем подталкивали их сами запустить вредоносный код.

Что произошло

Исследователи из Hudson Rock и ADAMnetworks связали кампанию с вредоносной рекламой, которую запускали через скомпрометированный аккаунт бренда. За примерно 48 часов злоумышленники успели разместить 108 объявлений.

Часть объявлений вела на поддельные страницы с якобы нативным приложением HBO Max для macOS. На деле такого приложения не существовало, а сайт просто подводил жертву к следующему шагу атаки.

Как работает ClickFix

ClickFix — это схема, где жертве показывают инструкцию и убеждают выполнить её вручную. В этом случае человеку предлагали открыть Terminal, вставить команду и запустить её самостоятельно.

Так атака обходится без привычной загрузки файла. Пользователь сам вводит вредоносную команду, а система воспринимает её как штатное действие.

Именно поэтому такие кампании часто маскируются под установку программы, проверку лицензии или обновление. На практике это социальная инженерия, доведённая до уровня технического трюка.

Почему это опасно

На macOS атакующие использовали команды с curl и zsh и разворачивали несколько вредоносных модулей. Среди них был стилер MacSync, который крал данные из браузеров, профили Firefox, содержимое Telegram и Apple Notes, пароли macOS и сведения о криптокошельках.

На Windows схема строилась через mshta и PowerShell. Одна из цепочек доводила до создания задачи в планировщике, отключения AMSI и загрузки финального вредоноса прямо в память.

Отдельная опасность — подмена криптовалютных адресов в буфере обмена. Для этого злоумышленники распространяли AnimateClipper и ZigClipper, которые закреплялись в системе и тихо подменяли адреса кошельков.

Это уже не просто «реклама с вредоносной ссылкой». Атака бьёт по учётным данным, финансовым активам и рабочим аккаунтам сразу на двух популярных платформах.

Как понять, что риск касается вас

Если вы видели в Reddit или в похожих сообществах объявления про «официальное приложение» для macOS, к таким ссылкам стоит относиться как к подозрительным. Особенно если сайт предлагает открыть терминал, вставить команду или вручную запустить скрипт.

Насторожить должны и странные просьбы отключить защиту системы, разрешить запуск неизвестного файла или скопировать команду из браузера в консоль. В корпоративной среде это ещё опаснее: один сотрудник может принести проблему на рабочий ноутбук и открыть путь к учётным данным.

Похожий принцип мы уже разбирали в материале про атаки через доверие к официальным каналам: чем убедительнее выглядит источник, тем выше шанс, что человек расслабится.

Как защититься

Первое правило простое: не запускайте команды из браузера, если не понимаете их смысл. Для установки приложений используйте только официальные каналы и проверяйте адрес сайта вручную, а не по рекламному объявлению.

Второе — держите под рукой минимальную гигиену безопасности. Обновляйте систему, браузер и защитное ПО, используйте отдельный парольный менеджер и 2FA, а на macOS и Windows следите за неожиданными запросами на доступ к терминалу, автозапуску и системным разрешениям.

Если вы работаете в поездках или подключаетесь к общим сетям, полезно заранее позаботиться о канале связи: защищённое подключение для поездок помогает снизить риск утечек в чужой сети, но не отменяет проверки ссылок и сайтов.

Практический чек-лист

  • Не переходите по рекламным объявлениям с «официальными» приложениями и скидками, если адрес сайта выглядит непривычно.
  • Не вставляйте команды в Terminal, PowerShell или консоль браузера по подсказке со страницы.
  • Проверьте, не включали ли вы автозапуск неизвестных приложений и не выдавали ли лишние разрешения.
  • Смените пароли к важным аккаунтам, если вводили их после перехода по подозрительной ссылке.
  • Включите двухфакторную защиту для почты, мессенджеров, облака и криптокошельков.
  • Если на компьютере появились странные расширения, задачи в планировщике или запросы на доступ к Terminal, проверьте систему антивирусом и удалите лишнее.
  • Для поездок и общих сетей заранее настройте защищённый канал связи через Freedome Space и не передавайте через публичный Wi‑Fi важные данные без проверки сайта и сертификата.
Поделиться: