Înapoi la Noutăți
Amenințări

Niciun program adevărat nu-ți cere să lipești o comandă

Un cont de brand verificat a difuzat 108 reclame malițioase în 48 de ore. Toate semnalele de încredere ale platformei erau la locul lor. Apărarea încape într-o singură frază.

Niciun program adevărat nu-ți cere să lipești o comandă

Există o singură regulă care oprește întreaga categorie de atac și încape într-o frază: niciun program legitim nu se instalează cerându-ți să copiezi o comandă și s-o lipești în Terminal, în PowerShell sau în caseta Run din Windows.

Nici ca să repare o eroare. Nici ca să confirme că ești om. Nici ca să finalizeze o descărcare. Niciodată.

Ce s-a întâmplat

Atacatorii au preluat controlul contului de publicitate verificat al HBO Max de pe Reddit și l-au folosit pentru 108 reclame distincte, pe parcursul a aproximativ 48 de ore, conform cercetării comune Hudson Rock și ADAMnetworks. Reddit a confirmat că a blocat contul compromis și a eliminat reclamele. Warner Bros. Discovery nu a comentat.

Totul a fost observat prima dată de un utilizator Reddit, care a remarcat o reclamă de la u/hbomax ce oferea o aplicație nativă de macOS pentru HBO Max — și care știa că o asemenea aplicație nu există. Reclama ducea la o replică convingătoare a site-ului, unde apăsarea butonului de descărcare nu producea un fișier, ci instrucțiuni: deschide Terminal, lipește comanda asta.

Una dintre comenzile de macOS era codificată Base64 ca să fie ascunsă. Decodificată, descărca un script de la infrastructura atacatorilor și îl trimitea direct în zsh.

Cercetătorii au numit operațiunea mai largă PasteSwitch — victima lipește comanda atacatorului, iar serverul din spate comută între platformă, campanie, payload și metodă de monetizare, în funcție de cine vizitează.

Toate semnalele de încredere erau corecte

E a doua poveste din săptămâna asta în care fiecare mecanism de autentificare a funcționat exact cum a fost proiectat, iar rezultatul a fost tot o fraudă.

Luni era o cerere frauduloasă de date, venită de pe un domeniu guvernamental autentic, care a trecut SPF, DKIM și DMARC. Aici e un cont de brand verificat, cu istoric real de postări, care difuzează reclame prin sistemul oficial de publicitate al platformei.

Verificarea dovedește că un cont e cine spune că e. Nu dovedește nimic despre cine îi deține parola azi și absolut nimic despre ce se spune prin el.

Nu există nicio verificare pe care ar fi putut-o face utilizatorul și care să fi prins asta. Bifa era reală. Istoricul era real. Singurul lucru greșit era instrucțiunea de la final.

Exact de aceea apărarea trebuie să stea la acea instrucțiune, nu mai devreme în lanț.

Majoritatea reclamelor nu erau despre HBO Max

Defalcarea contează mai mult decât titlul:

MomealăReclame
Aplicații HBO Max46
Unealtă falsă OpenAI Codex / dezvoltare36
Utilitar de curățare a discului pe macOS15
Alte unelte pentru dezvoltatori11

Mai puțin de jumătate dintre reclame aveau temă de divertisment. Atacatorii au folosit un brand de streaming furat ca să ajungă la dezvoltatori, la utilizatori de unelte AI și la utilizatori avansați de macOS — un public cu credențiale de cloud, cu repository-uri de cod și, frecvent, cu criptomonede.

Contul de divertisment furat a fost vehiculul de livrare. Ținta era echipa ta tehnică.

„Am dat clic și n-a fost nimic" nu e o dovadă

Unii utilizatori Reddit au raportat că au ajuns pe o pagină HBO Max legitimă sau că n-au văzut nicio solicitare malițioasă. Alții au primit suprapunerea ClickFix.

Cercetătorii sugerează o calificare condiționată a vizitatorilor — serverul din spate decide ce servește, în funcție de verificări despre cel care intră. Reddit nu a confirmat mecanismul.

În oricare variantă, consecința practică e aceeași: cineva din organizația ta care testează un link suspect și raportează că „arăta în regulă" nu a stabilit nimic. Livrarea mascată e standard în operațiuni de tipul ăsta.

Ce ajunge pe fiecare platformă

macOS. MacSync, care fură credențiale din browser, profiluri Firefox, date de Telegram, notițe din Apple Notes și parole macOS. Un lanț separat lasă un „AMOS helper", care persistă printr-un director numit .com.apple.accountsd și înrolează mașina la serverele atacatorilor pentru sarcini ulterioare. Și aplicații contrafăcute, scrise în Swift, de Ledger, Trezor Suite și Exodus, făcute special ca să recolteze frazele de recuperare de 12 și 24 de cuvinte.

Windows. Un payload MP3/HTA creează o sarcină programată, pornește PowerShell pe 32 de biți, dezactivează Antimalware Scan Interface și generează infrastructură specifică victimei, pornind de la numele calculatorului și al utilizatorului. Etapele următoare folosesc PowerShell ofuscat și shellcode ca să încarce Amatera Stealer direct în memorie, fără ca payload-ul final să atingă vreodată discul.

Campania distribuie și clippere care deturnează clipboardul, AnimateClipper și ZigClipper, care înlocuiesc adresele de criptomonede copiate cu ale atacatorului.

Partea care face ineficiente eliminările de domenii

Acele clippere nu au domeniul de comandă și control scris în cod. Îl citesc dintr-un contract de pe Binance Smart Chain.

Între martie și iulie 2026, cercetătorii au observat 36 de modificări ale acelei valori din blockchain, făcute de aceeași adresă de control. Când un domeniu e confiscat sau blocat, operatorii actualizează contractul, iar fiecare mostră deja instalată preia noua adresă.

Blocarea unui domeniu merită făcută. Nu e remediere și cumpără ore, nu săptămâni.

Ce ai de făcut

Spune-le oamenilor din firmă regula. E una dintre foarte puținele amenințări la care o singură frază de educare chiar funcționează, pentru că atacul are exact un punct de strangulare, prin care victima trebuie să treacă deliberat. Cum spunea un cercetător săptămâna asta, lipirea de comenzi într-un terminal de sistem nu e o acțiune de rutină pentru majoritatea oamenilor — cererea de a o face ar trebui tratată, în sine, ca semnal serios de alarmă.

Pentru echipele de securitate:

  1. Monitorizează execuția browser către shell. Un proces de shell pornit la scurt timp după activitate de browser, cu o linie de comandă de lungimea unui clipboard, e detecția. E suficient de neobișnuit în majoritatea mediilor cât să merite alertă directă.
  2. Restricționează mshta acolo unde mediul tău nu are nevoie de el și alertează acolo unde are.
  3. Activează jurnalizarea blocurilor de script PowerShell și detecția manipulării AMSI. Lanțul ăsta dezactivează explicit AMSI, ceea ce e în sine un semnal de mare fidelitate.
  4. Pe macOS, caută curl trimis într-un shell din sesiuni de utilizator și directoare neașteptate din home care imită denumiri Apple.
  5. Ia listele de indicatori de la Hudson Rock și ADAMnetworks, dar tratează blocarea domeniilor ca pe o măsură temporară, având în vedere rezerva din blockchain.
  6. Dacă o stație a rulat una dintre comenzile astea, tratează situația ca incident de credențiale, nu ca incident de malware. Payload-ul e un stealer. Sesiunile de browser, parolele salvate, token-urile și orice frază de recuperare de portofel aflată pe acea mașină s-au dus, iar curățarea malware-ului nu le aduce înapoi.

4Tify evaluează acoperirea de detecție pe stații exact pentru acest tip de traseu de execuție — cel care începe în browser și se termină într-un shell. Dacă vrei să știi dacă al tău s-ar declanșa, scrie-ne.

DISTRIBUIE