Por Angel Di Matteo   𝕏 @shadowargel

Hackers tomaron control de la cuenta verificada de HBO Max en Reddit y la utilizaron para publicar 108 anuncios maliciosos durante dos días, según investigadores de ciberseguridad. La campaña promocionaba una aplicación falsa del servicio de streaming y buscaba engañar a usuarios para que ejecutaran comandos capaces de instalar malware diseñado para robar contraseñas, información personal y credenciales de billeteras de criptomonedas.

***

  • Hackers utilizaron la cuenta verificada de HBO Max en Reddit para ejecutar 108 anuncios maliciosos durante dos días.
  • Los anuncios promocionaban una supuesta aplicación nativa de HBO Max para macOS que actualmente no existe.
  • La campaña utilizaba la técnica ClickFix para inducir a las víctimas a ejecutar comandos maliciosos en sus propios equipos.
  • Entre los objetivos estaban contraseñas, información de Telegram y frases de recuperación de billeteras cripto.

 

Hackers consiguieron convertir la cuenta verificada de HBO Max en Reddit en un vehículo para distribuir malware, aprovechando la confianza asociada con la identidad de una compañía reconocida para promocionar una aplicación inexistente y convencer a usuarios de ejecutar código malicioso en sus computadoras.

Investigadores de la firma de inteligencia sobre ciberdelincuencia Hudson Rock vincularon el incidente con una operación más amplia dirigida al robo de contraseñas, información personal y datos relacionados con billeteras de criptomonedas. Durante aproximadamente dos días, los atacantes publicaron 108 anuncios maliciosos utilizando la cuenta verificada de HBO Max, proporcionando a una campaña tradicional de ingeniería social algo particularmente difícil de conseguir: la apariencia de legitimidad que acompaña a una cuenta corporativa auténtica, reseña Decrypt.

El incidente salió a la luz después de que Alex Cutts reportara en el subreddit r/cybersecurity haberse encontrado con un anuncio aparentemente oficial publicado por u/hbomax. La publicidad promocionaba una aplicación nativa de HBO Max para macOS, pero había un problema fundamental: esa aplicación independiente no existe actualmente. Quienes seguían el anuncio tampoco recibían un instalador convencional. En su lugar, el sitio les indicaba que debían abrir Terminal en macOS o herramientas como Run o PowerShell en Windows y copiar manualmente un comando.

Ese procedimiento constituía, precisamente, el mecanismo de infección.

ClickFix: hacer que la propia víctima instale el malware

La técnica utilizada recibe el nombre de ClickFix y se apoya principalmente en ingeniería social. En lugar de intentar explotar directamente una vulnerabilidad del sistema operativo, los atacantes presentan una serie de instrucciones aparentemente legítimas para instalar una aplicación, solucionar un error o completar una verificación. La víctima copia un comando, lo pega en una herramienta del sistema y, creyendo que está realizando un procedimiento normal, termina ejecutando por sí misma el código que compromete su computadora.

En esta campaña, el mecanismo tenía una ventaja adicional: las instrucciones habían llegado mediante publicidad vinculada con una cuenta corporativa verificada. Los investigadores bautizaron la operación más amplia como “PasteSwitch” y advirtieron que su infraestructura parece capaz de reconocer el dispositivo del visitante y adaptar tanto las instrucciones como la carga maliciosa dependiendo del sistema operativo y del software que supuestamente se está promocionando.

Entre las cargas observadas en computadoras Mac aparecieron MacSync y Atomic macOS Stealer (AMOS), herramientas pertenecientes a una categoría de malware conocida como information stealers. Su objetivo no es necesariamente destruir archivos o hacer evidente inmediatamente la infección, sino buscar silenciosamente información valiosa almacenada en el dispositivo. Los investigadores identificaron entre sus posibles objetivos credenciales guardadas en navegadores, información de Telegram, contenido de Apple Notes, contraseñas y frases de recuperación de billeteras de criptomonedas.

Este último elemento representa un riesgo especialmente grave para usuarios cripto. Mientras una contraseña comprometida puede en determinadas circunstancias cambiarse o protegerse mediante mecanismos adicionales de autenticación, una frase de recuperación expuesta puede permitir reconstruir una billetera autocustodiada desde otro dispositivo y transferir sus activos sin necesitar autorización de un banco, exchange o proveedor centralizado.

De robar frases semilla a cambiar silenciosamente direcciones cripto

Hudson Rock también relacionó la infraestructura con otro tipo de malware específicamente diseñado para atacar transacciones de criptomonedas: los denominados clipboard hijackers o clippers. Estos programas supervisan el portapapeles de la computadora y buscan cadenas de caracteres que parecen direcciones Blockchain. Cuando detectan que el usuario ha copiado una dirección para realizar una transferencia, pueden reemplazarla silenciosamente por otra controlada por el atacante.

La técnica explota una característica cotidiana del uso de criptomonedas. Como las direcciones suelen consistir en largas secuencias de caracteres difíciles de memorizar, los usuarios habitualmente las copian y pegan. Si la víctima no vuelve a comprobar la dirección completa antes de autorizar la operación, puede terminar enviando los fondos directamente al delincuente. Combinado con el robo de frases semilla, el malware proporciona así dos caminos diferentes hacia los activos: comprometer directamente la billetera o manipular una transferencia mientras está siendo preparada.

La campaña incorporaba además un uso poco convencional de Binance Smart Chain (BSC) para mantener funcionando su infraestructura. Según los investigadores, algunos de los clippers consultaban contratos Blockchain que actuaban como puntos de referencia modificables para encontrar los servidores de comando y control de los atacantes, conocidos como C2. Si un servidor era identificado y bloqueado, los operadores podían actualizar la dirección almacenada y hacer que el malware localizado en las computadoras infectadas encontrara el nuevo servidor.

El mecanismo no convierte a Blockchain en la fuente del ataque, pero ilustra cómo una característica diseñada para construir infraestructura resistente y públicamente accesible también puede ser reutilizada por actores maliciosos. En este caso, los atacantes podían aprovechar contratos Blockchain como una especie de directorio actualizable para mantener comunicadas las infecciones con su infraestructura, incluso después de cambiar de servidores.

Reddit detuvo los anuncios, pero aún se desconoce cuántas víctimas hubo

Malwarebytes informó que administradores de Reddit pausaron las campañas publicitarias e iniciaron una investigación de seguridad después de recibir reportes. Hasta ahora, los análisis citados no han establecido cómo consiguieron los atacantes apoderarse de la cuenta de HBO Max ni cuántas personas terminaron infectadas después de interactuar con los anuncios.

También es importante delimitar el alcance del incidente. No se han presentado evidencias de que el servicio de streaming de HBO Max haya sido vulnerado ni de que las cuentas de sus suscriptores hayan quedado expuestas. Lo documentado corresponde al secuestro de la cuenta de la compañía en Reddit y a su utilización posterior para distribuir publicidad maliciosa.

El episodio forma parte de un patrón más amplio. Durante agosto, investigadores identificaron casi 2.000 sitios WordPress comprometidos que servían como infraestructura para distribuir malware mediante falsas verificaciones y otras técnicas capaces de conducir al robo de información de billeteras. Microsoft también ha documentado campañas que muestran CAPTCHA falsos para convencer a usuarios de Windows de ejecutar comandos maliciosos, incluyendo operaciones que recuperaban instrucciones mediante BNB Chain.

En todos estos casos, el principio es parecido: en vez de intentar romper directamente las defensas del dispositivo, el atacante manipula al usuario para que sea él mismo quien ejecute la acción necesaria para comprometerlo.

Cuando la fuente “oficial” es precisamente la que ha sido comprometida

El incidente con HBO Max añade una dimensión especialmente problemática porque neutraliza una de las recomendaciones más habituales para evitar fraudes en Internet: comprobar que un enlace, una descarga o una comunicación procedan de una fuente legítima.

En este caso, la víctima podía encontrarse con un anuncio publicado por la cuenta verificada de una compañía real. La marca, el historial de la cuenta y la insignia de verificación podían funcionar involuntariamente como elementos de ingeniería social a favor de los atacantes. La verificación permite establecer quién debería controlar una cuenta, pero deja de ofrecer la misma garantía cuando las credenciales que permiten administrarla terminan en manos de terceros.

Para los usuarios de criptomonedas, las consecuencias potenciales son todavía mayores debido a la irreversibilidad de muchas transacciones y a la importancia de secretos como las frases de recuperación. Un único comando introducido en Terminal o PowerShell puede abrir acceso a información suficiente para comprometer activos que posteriormente resultaría extremadamente difícil recuperar.

La campaña muestra así una evolución importante de la ingeniería social: los ciberdelincuentes ya no necesitan necesariamente construir una imitación convincente de una gran marca si consiguen apoderarse temporalmente de su identidad digital auténtica. En ese escenario, la reputación acumulada por la propia compañía puede convertirse en la herramienta que hace creíble el engaño.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín