اختراق حساب HBO Max الموثق لنشر برمجيات خبيثة عبر إعلانات Reddit

استغل المهاجمون الحساب الموثق لنشر 108 إعلانات خبيثة خلال 48 ساعة.

اختراق حساب HBO Max الموثق لنشر برمجيات خبيثة عبر إعلانات Reddit
وظف المهاجمون عقود Binance الذكية لتدوير بنية التحكم والسيطرة بمرونة تامة.

تعرض الحساب الرسمي الموثق لخدمة HBO Max على منصة Reddit للاختراق، حيث استغل المهاجمون موثوقية الحساب الإعلانية لشن حملة خبيثة تعتمد على تقنية ClickFix. استهدفت هذه الحملة الأجهزة العاملة بنظامي التشغيل macOS وWindows باستخدام برمجيات مصممة لسرقة المعلومات الحساسة.

تكتسب تقنية الهندسة الاجتماعية المعروفة باسم ClickFix شعبية متزايدة بين مجرمي الإنترنت؛ إذ تعتمد على خداع الضحايا لدفعهم نحو تنفيذ أوامر برمجية خبيثة على أجهزتهم بأنفسهم، وغالباً ما يتم إيهامهم بأن هذه الأوامر ضرورية لحل مشكلة تقنية أو لإجراء صيانة روتينية.

رصد الهجمة وتتبع آثارها

بدأت تفاصيل الهجمة تتكشف عندما أبلغ أحد مستخدمي منصة Reddit في السادس من سبتمبر عن ظهور إعلانات تروج لبرمجيات سرقة المعلومات. وأوضح المستخدم أنه لاحظ إعلاناً باسم u/hbomax يروج لتطبيق HBO Max مخصص لنظام macOS، وهو ما لفت انتباهه نظراً لكون الحساب موثقاً ونشطاً في المجتمعات الرسمية للمنصة. 

وأدى النقر على الإعلان إلى توجيه المستخدم نحو نطاق يبدو موثوقاً يحمل اسم hbomaxx[.]us، والذي تضمن زراً لتحميل التطبيق. وعند محاولة التحميل، طلب من المستخدم نسخ أمر برمجي ولصقه لتنفيذ العملية؛ وهو الأسلوب الكلاسيكي المتبع في هجمات ClickFix. وقد تبين، عند اختبار هذا الأمر داخل بيئة معزولة، أنه يؤدي فعلياً إلى تحميل ملف تنفيذي مصمم لاختراق الحسابات، ما دفع المستخدم للتحذير من الحادثة.

تكثيف الهجوم وتنوع مسارات التوزيع

تولى باحثون أمنيون من شركتي Hudson Rock وADAMnetworks تحليل الحملة، وكشفوا أن الحساب المخترق قد نشر 108 إعلانات خبيثة مختلفة خلال 48 ساعة فقط، وذلك ضمن عملية واسعة أُطلق عليها اسم PasteSwitch. استغل المهاجمون مكانة الحساب الموثق بأقصى قدر ممكن، واعتمدوا على الانتقال السريع بين النطاقات بمجرد انكشافها وحظرها. 

وتوزعت الإعلانات لتشمل 46 إعلاناً ينتحل صفة HBO Max عبر نطاقي hbomaxx[.]app و hbomax-macos[.]com، و36 إعلاناً يروج لخدمة OpenAI Codex عبر نطاق codex-craft[.]com. كما تضمنت الحملة 15 إعلاناً لأداة وهمية لصيانة أقراص تخزين أجهزة macOS عبر apple.clean-disk-guide[.]com، و11 إعلاناً لأدوات تطوير أخرى عبر code-desktop[.]com.

بنية تحتية معقدة وبرمجيات متعددة المنصات

أشار باحثو ADAMnetworks إلى أن هذه الإعلانات لم تكن سوى نقطة دخول واحدة لعملية اختراق أوسع استهدفت منصات متعددة. فقد استُخدم نظام التوزيع ذاته لترويج نسخ وهمية من تطبيقات معروفة مثل Claude وCodex وAlfred وHomebrew وGitHub، إضافة إلى أدوات خدمية ومحافظ رقمية. 

وعند وصول الزائر إلى الروابط الخبيثة، يخضع لعملية فحص تقييمية تعتمد على بيانات المتصفح وإعدادات الشاشة والجهاز؛ حيث تُعرض الأوامر الخبيثة للضحايا المستهدفين، بينما يوجه الزوار الآخرون إلى صفحات فارغة أو مواقع شرعية لتجنب اكتشاف أنظمة الفحص الأمني الآلية وجودهم.

اختلفت طبيعة البرمجيات الخبيثة باختلاف نظام التشغيل المستهدف. ففي نظام macOS، اعتمدت حملة PasteSwitch على أوامر تمرر مخرجات أداة curl إلى موجه الأوامر zsh، ما يسمح بتنفيذ شيفرات المهاجمين مباشرة دون الحاجة لخطوة تحميل منفصلة. وتم تحديد ثلاث حمولات برمجية رئيسية: الأولى تُدعى MacSync، واستخدمت رموز المعاملات لتتبع الأجهزة المصابة ونقل البيانات المسروقة على دفعات لتجنب الاكتشاف. وشملت البيانات المسروقة تفاصيل المتصفحات، والملفات الشخصية لمحرك Gecko، وبيانات تطبيق Telegram، وملاحظات Apple Notes، وكلمات مرور النظام، حيث تُخزن جميعها في ملف مضغوط ومخفي قبل تسريبها. 

أما الحمولة الثانية AMOS Helper، فتعمل على تثبيت نفسها كعملية خلفية دائمة تتخفى كخدمة نظام للتواصل مع البنية التحتية للمهاجمين. وتمثلت الحمولة الثالثة في محافظ وهمية تقلد خدمات Ledger وTrezor Suite وExodus، وتهدف إلى سرقة عبارات الاسترداد بمعيار BIP39 (المكونة من 12 أو 24 كلمة)، ما يمنح المهاجمين وصولاً مباشراً إلى العملات المشفرة الخاصة بالضحية.

وعلى أجهزة Windows، استخدم المهاجمون سلسلة هجوم منفصلة تعتمد على أداتي mshta وPowerShell، لتنتهي بتحميل برمجية Amatera الخبيثة في ذاكرة النظام. وتعمل هذه البرمجية على جمع بيانات الجهاز، والتقاط صور للشاشة، وفك تشفير بيانات المتصفحات لسرقتها.

تحصين البنية التحتية باستخدام تقنيات Blockchain

تضمنت العملية استخدام برمجيات من نوع Clipper، وتحديداً AnimateClipper وZigClipper، والتي تستبدل عنوان محفظة العملات المشفرة الخاص بالضحية أثناء عمليات النسخ واللصق بعنوان آخر يسيطر عليه المهاجم. ولضمان استمرارية الاتصال وتجنب الحظر، لم يعتمد المشغلون على نطاق تحكم وسيطرة مركزي وثابت، بل خزنوا العناوين ضمن عقود ذكية على شبكة Binance Smart Chain. وقد أتاح لهم ذلك تدوير البنية التحتية بمرونة عالية بمجرد تحديث العقد الذكي، بدلاً من تسجيل نطاقات جديدة. ولاحظ الباحثون إجراء نفس عنوان التحكم 36 تغييراً على الشبكة الرئيسية خلال الفترة الممتدة بين شهري مارس ويوليو من عام 2026.

في نهاية المطاف، تدخلت منصة Reddit لإيقاف الإعلانات وتأمين الحساب المخترق. إلا أن هذه الحملة تؤكد، بحسب ما أشار إليه المسؤول التقني في شركة Hudson Rock عبر منصة LinkedIn، على تحول قنوات التوزيع الموثوقة إلى أهداف رئيسية للمهاجمين بهدف تمرير برمجيات سرقة المعلومات.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى