Contexte de l'attaque

Au cours de la semaine dernière, des publicités factices pour HBO Max ont été diffusées sur Reddit. Les comptes officiels d’HBO Max sur la plateforme ont été compromis, permettant aux assaillants de publier des centaines d’annonces contenant un lien vers une page imitant le service. Cette page affiche un faux CAPTCHA ou une case à cocher anti‑bot. L’utilisateur, persuadé de devoir « vérifier », copie‑colle une chaîne de caractères dans le Command Prompt sous Windows ou le Terminal sous macOS. Dès que la touche Entrée est pressée, le système exécute le code fourni, installant immédiatement un logiciel espion capable de voler mots de passe, sessions actives et portefeuilles cryptographiques.

Mécanisme d’infection via le terminal

Le vecteur repose sur l’exécution d’une ligne de commande unique, souvent sous la forme d’un curl ou wget suivi d’un pipe vers sh ou powershell. En s’appuyant sur les privilèges de l’utilisateur courant, le script télécharge un binaire compressé, le décompresse dans un répertoire temporaire, puis modifie les clés de registre (Windows) ou crée un lancement persistant via launchd (macOS). Parce que l’opération se déroule dans le shell natif, les solutions antivirus basées sur l’inspection de fichiers exécutables ne détectent pas toujours le comportement, surtout si le chargeur est signé ou obfusqué. De plus, la chaîne de texte fournie ne comporte pas d’extension de fichier, ce qui empêche les filtres de type « exécutable bloqué » de s’activer.

Contremesures et limites

Les organisations peuvent restreindre l’accès au terminal en appliquant des stratégies de groupe (GPO) sous Windows ou en désactivant Terminal via MDM pour macOS. Cette approche bloque la surface d’attaque mais ne protège pas les utilisateurs individuels qui conservent les droits d’administrateur. Pour macOS, l’outil BlockBlock détecte les tentatives d’accès non autorisé aux API de surveillance du système, offrant une couche supplémentaire contre les scripts malveillants. Cependant, la prévention repose largement sur l’éducation des utilisateurs : reconnaître les faux CAPTCHA, éviter de copier‑coller du texte inconnu et vérifier l’authenticité des comptes publicitaires. L’absence de données chiffrées sur le nombre de victimes rend difficile l’évaluation de l’impact réel, mais la combinaison d’une diffusion massive via Reddit et d’une exécution directe dans le shell constitue une menace élevée pour les environnements où les terminaux restent accessibles aux utilisateurs finaux.