#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PasteSwitch использовала верифицированный аккаунт HBO Max на Reddit для распространения поддельного программного обеспечения для macOS и инструкций ClickFix, побуждавших жертв выполнять команды злоумышленников. Через динамически маршрутизируемую инфраструктуру доставлялись ВПО для кражи данных на macOS и Windows, инструменты для хищения средств из криптокошельков и клипперы. ВПО похищали учетные данные, данные браузеров и мессенджеров, фразы восстановления кошельков, а также использовали ротационные механизмы C2, включая смарт-контракты блокчейна.
-----
В сентябре 2026 года злоумышленники скомпрометировали верифицированную учетную запись u/hbomax на Reddit и использовали ее для размещения 108 вредоносных объявлений в течение примерно 48 часов. Объявления продвигали поддельное нативное приложение HBO Max для macOS и направляли пользователей на убедительные посадочные страницы. Вместо стандартной загрузки программного обеспечения страницы отображали подсказки ClickFix, в которых жертвам предписывалось копировать и выполнять предоставленные злоумышленниками команды в Terminal или Windows Run.
Кампания, получившая название PasteSwitch, использовала кроссплатформенную инфраструктуру доставки с отдельными сервисами для приманочных страниц, квалификации жертв, промежуточного размещения, телеметрии, доставки полезной нагрузки, управления и кражи данных. Ключевой техникой кампании было выполнение команд на основе буфера обмена, при этом маршрутизация на стороне сервера динамически выбрала ветви, связанные с операционной системой, кампанией, полезной нагрузкой и монетизацией.
В macOS операция распространяла полезную нагрузку на основе curl и zsh, включая MacSync, который использовал токены транзакций и загрузку фрагментами для кражи учетных данных браузеров, профилей Gecko, данных Телеграм, заметок Apple и паролей macOS. Данные собирались в файлы, такие как `/tmp/osalogging.zip`. Другая цепочка, идентифицированная как AMOS Helper, использовала команды `xattr -c` и `chmod +x` для запуска нативных помощников, закрепления в системе в каталоге `.com.apple.accountsd` и регистрации жертв через конечные точки управления задачами. Дополнительные кампании распространяли поддельные приложения Ledger, Trezor Suite и Exodus, написанные на Swift, предназначенные для кражи фраз восстановления BIP39 из 12 и 24 слов.
Жертвы на Windows направлялись в InstallFix и стиллер Amatera. InstallFix использовал полиглот MP3/HTA, запланированные задачи, 32-разрядный PowerShell и техники обхода AMSI. Затем обфусцированный шеллкод загружал Amatera непосредственно в память. Стиллер устанавливал соединение с `77.91.65.13:443`, при этом через TLS SNI и HTTP authority отображал `facebook.com`. Ручная проверка учётных данных Schannel ослабляла проверку сертификатов и способствовала сокрытию фактического назначения от базового сетевого мониторинга.
В ходе кампании также распространялись криптообрезатели AnimateClipper и ZigClipper. Эти семейства ВПО использовали контракты Binance Smart Chain в качестве изменяемых C2-точек для передачи данных (dead drops), обращаясь к функциям контрактов, таким как `getData()` и `balanceOf()`, для получения активных доменов. Исследователи зафиксировали 36 изменений C2-инфраструктуры в период с марта по июль 2026 года, что позволяло осуществлять ротацию инфраструктуры без изменения самого ВПО. Позднее Reddit приостановил показ вредоносной рекламы и начал расследование в отношении скомпрометированного аккаунта.
Post #32422
30
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 HBO Max ads on a compromised Reddit account exposed a massive PasteSwitch ClickFix operation https://www.infostealers.com/article/hbo-max-ads-on-a-compromised-reddit-account-exposed-a-massive-pasteswitch-clickfix…