Het geverifieerde Reddit-account van HBO Max is misbruikt om in 48 uur 108 kwaadaardige advertenties te plaatsen. Dat beschrijft Hudson Rock in onderzoek van 14 september, samen met ADAMnetworks. Reddit heeft de advertenties volgens het onderzoek gepauzeerd en een beveiligingsonderzoek geopend. 108 advertenties betekent niet 108 slachtoffers.

Wat is er precies gehackt?

Het gaat om het account waarmee HBO Max op Reddit adverteert. Hoe de aanvallers toegang kregen, is nog onduidelijk. BleepingComputer vroeg HBO en moederbedrijf Warner Bros. Discovery om uitleg, maar meldde op 14 september nog geen antwoord. Of andere systemen zijn geraakt, stond evenmin vast. Dit is dus geen bevestiging dat de klantendatabase van de streamingdienst is gelekt.

1. Een download wordt een opdracht

Een advertentie lokte bezoekers naar een nagebouwde HBO Max-pagina. De downloadknop vroeg vervolgens om een opdracht te kopiëren, in Terminal te plakken en uit te voeren. Terminal is een programma waarmee je tekstinstructies aan je computer geeft. Deze truc heet ClickFix: het slachtoffer voert de schadelijke instructie zelf uit. Alleen de advertentie zien is niet dezelfde handeling.

2. De computer voert de instructie uit

ADAMnetworks onderzocht een verwante nepinstaller nadat de HBO-pagina’s geen malware meer afleverden. Daarbij verzamelde de aangetroffen Mac-malware onder meer browserwachtwoorden, notities en bestanden. Ze installeerde ook onderdelen die konden blijven draaien. Het bredere netwerk, PasteSwitch, bediende zowel Macs als Windows-computers. De uitkomsten van dit vervolgonderzoek betekenen niet dat iedere bezoeker van een HBO-advertentie al die malware kreeg.

Een verdwenen advertentie herstelt je computer niet

De onderzoekers zagen bovendien dat dezelfde website een Mac een schadelijke installer toonde en een Windows-testomgeving naar de echte softwaremaker doorstuurde. Een later bezoek kan dus heel anders uitpakken. Omdat aangetroffen malware zichzelf kon installeren en actief kon blijven, is alleen het tabblad sluiten na uitvoering geen herstelactie. Stop daarom bij een advertentie die zulke plakopdrachten verlangt, ook als de afzender vertrouwd lijkt.

3. Toch uitgevoerd? Controleer eerst je apparaat

Microsoft adviseert bij herstel van een gehackt account om de pc eerst op malware te controleren, vóór je daarop het wachtwoord verandert. Werk je beveiligingsprogramma bij en voer een volledige scan uit. In Windows-beveiliging vind je die onder Virus- en bedreigingsbeveiliging, Scanopties en Volledige scan. Dat is een controle van het apparaat; je online accounts vragen daarnaast hun eigen herstelstappen.

Kijk ook naar je mailinstellingen

Voor een geraakt Microsoft-account noemt de herstelhandleiding vervolgens een nieuw, sterk wachtwoord of de herstelprocedure als inloggen niet lukt. Controleer ook gekoppelde accounts, automatisch doorsturen van mail en automatische antwoorden. Zo kijk je verder dan alleen de vraag of je weer kunt inloggen. Deze stappen zijn algemeen hersteladvies van Microsoft, geen speciale HBO-oplossing.

Vergeet je andere accounts niet

Het Belgische Safeonweb adviseert bij een gehackt account ook de wachtwoorden van andere accounts te veranderen en tweestapsverificatie in te schakelen waar dat kan: een extra bevestiging bij het inloggen. Ben je buitengesloten, gebruik dan de herstelopties van de dienst. Onverwachte inlogmeldingen, vreemde berichten uit jouw naam of betalingen die je niet herkent, zijn signalen om in actie te komen.

Bij gestolen betaal- of werkgegevens

Zijn bank- of kaartgegevens gestolen, waarschuw dan je bank en volg je transacties, adviseert Safeonweb. Voor Belgische kaarten noemt de dienst ook Card Stop bij verdachte betalingen. Zijn werkgegevens geraakt, licht je werkgever in.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze