Ein ClickFix-Angriff über Reddit hat in rund 48 Stunden 108 bösartige Anzeigen ausgespielt – abgesendet vom verifizierten, offiziellen HBO-Max-Account. Die Werbung führte auf täuschend echte Download-Seiten, auf denen Besucher aufgefordert wurden, einen Befehl selbst ins Terminal beziehungsweise in PowerShell zu kopieren. Analysiert haben die Kampagne die Sicherheitsforscher von Hudson Rock und ADAMnetworks.
Was passiert ist
Aufgefallen ist die Sache einem Reddit-Nutzer, dem eine Anzeige des verifizierten Kontos u/hbomax eine angebliche native HBO-Max-App für macOS anbot – eine App, die es so nicht gibt. Der Klick führte auf eine Seite, die dem Original nachempfunden war. Statt eines Downloads erschien dort eine Anleitung: Terminal öffnen, Befehl einfügen, ausführen. Einer der macOS-Befehle, die BleepingComputer in dieser Kampagne selbst dekodiert hat, war Base64-verschleiert: Entpackt holte er per curl ein Shell-Skript von einer Angreiferdomain und reichte es direkt an zsh weiter – die Datei landete also nie auf der Platte.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Die Forscher ordnen den Vorfall einer größeren Operation namens PasteSwitch zu. Deren Backend wechselt je nach Besucher zwischen Kampagnen, Plattformen und Payloads. Auf macOS greift der Infostealer MacSync Browser-Zugangsdaten, Firefox-Profile, Telegram-Daten, Apple Notes und gespeicherte macOS-Passwörter ab. Eine zweite Kette installiert einen „AMOS helper”, der sich in einem als Systemdienst getarnten Verzeichnis einnistet und das Gerät bei Angreifer-Servern registriert, um laufend neue Aufträge zu empfangen – also Persistenz und Fernsteuerung statt einmaligem Datenklau. Unter Windows startete eine beobachtete Kette über mshta eine MP3/HTA-Mischdatei, legte eine geplante Aufgabe an, startete eine 32-Bit-PowerShell, schaltete die Antimalware Scan Interface (AMSI) ab und erzeugte anhand von Computer- und Benutzername opferspezifische Infrastruktur. Erst die Folgestufen luden den Amatera Stealer direkt in den Arbeitsspeicher, ohne die finale Nutzlast auf die Festplatte zu schreiben. Ebenfalls verteilt wurden gefälschte Wallet-Anwendungen im Stil von Ledger, Trezor Suite und Exodus, die es auf die Wiederherstellungsphrase abgesehen hatten.
Nicht alle Anzeigen gaben sich als Streaming-Dienst aus. Die Forscher zählten 40 Anzeigen auf eine gefälschte HBO-Max-Domain, 36 auf eine vermeintliche KI- und Entwicklerseite, 15 auf ein angebliches macOS-Festplattenwerkzeug, 11 auf eine weitere Entwicklerseite und 6 auf eine zweite HBO-Max-Domain. Auf den Streaming-Köder entfielen damit 46 Anzeigen – der Rest zielte gezielt auf Entwickler und Power-User. Reddit stoppte die Anzeigen nach der Meldung. Wie die Angreifer an das Konto kamen, ist bislang offen.
Was das für dich bedeutet
Der eigentliche Skandal ist nicht die Malware, sondern der Absender. Ein verifizierter Markenaccount ist genau jenes Vertrauenssignal, auf das Awareness-Schulungen seit Jahren verweisen: Achte auf das Häkchen, achte auf den offiziellen Kanal. Diese Kampagne hat dieses Signal als Waffe benutzt. Wer in Security-Trainings noch mit „offizielle Quelle = sicher” arbeitet, sollte die Folie überarbeiten.
Technisch bemerkenswert ist, warum ClickFix so gut funktioniert: Es gibt keinen bösartigen Download, den ein Browser oder ein Virenscanner blockieren könnte. Das Opfer führt den Befehl mit Bordmitteln selbst aus – und umgeht damit einen großen Teil der klassischen Schutzmechanismen. Aus Verteidigersicht verschiebt sich die Erkennung damit weg vom Download-Filter hin zur Prozess- und Kommandozeilenüberwachung. Dieselbe Masche haben wir hier schon bei macOS-Malware beschrieben, die Krypto-Wallets und Passwörter plündert – das Muster ist stabil, nur die Köder wechseln.
Die Einordnung des Risikos sollte trotzdem nüchtern bleiben: Kein Rechner wurde durch bloßes Ansehen der Anzeige infiziert. Es braucht immer den Moment, in dem jemand einen fremden Befehl in eine Shell einfügt. Genau dieser Moment ist der Punkt, an dem du ansetzen kannst.
Konkrete Schutzmaßnahmen
- Eine Regel, die sitzt: Keine Website der Welt braucht dich, um einen Befehl in Terminal, PowerShell oder das Ausführen-Fenster zu kopieren. Wer dazu auffordert, greift an. Diese eine Regel ist wirksamer als jede Erklärung von Base64.
- Zwischenablage misstrauen: Kopierten Text vor dem Ausführen in einen Editor einfügen und ansehen – Angreifer arbeiten mit Zeilenumbrüchen und Überlänge, damit der eigentliche Befehl aus dem sichtbaren Bereich rutscht.
- Software nur über die Herstellerseite oder den offiziellen Store beziehen – nicht über eine Anzeige, auch nicht über eine von einem verifizierten Konto.
- Für Admins: Ausführungen von
mshta.exe, PowerShell mit kodierten Parametern undcurl-Aufrufe aus Benutzerkontext protokollieren und alarmieren. Der Windows-Dialog „Ausführen” lässt sich per Richtlinie einschränken. - Nach einem Fehlgriff: Gerät vom Netz, alle im Browser gespeicherten Passwörter als kompromittiert betrachten, Sitzungen zentral beenden, Zugangsdaten von einem sauberen Gerät aus ändern.
Wer Kryptowährungen hält, sollte den Wallet-Teil dieser Kampagne besonders ernst nehmen: Eine Wiederherstellungsphrase, die einmal in einer gefälschten App gelandet ist, lässt sich nicht zurückholen. Welche Geräte die Schlüssel offline halten und worauf es dabei ankommt, habe ich in der Übersicht zu Krypto-Hardware-Wallets zusammengefasst.
Quellen
- Hudson Rock: HBO Max ads on a compromised Reddit account exposed a massive PasteSwitch ClickFix operation
- ADAMnetworks: HBO Max ads exposed the PasteSwitch ClickFix operation
- BleepingComputer: Hackers hijack HBO Max Reddit account to push malware in ClickFix ads
- Help Net Security: Attackers hijack HBO Max’s Reddit account for 48-hour malvertising blitz
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden