نشر المهاجمون 108 إعلانات خبيثة عبر حساب HBO Max الموثّق على ريديت خلال نحو 48 ساعة، فيما لم يُكشف علناً عن طريقة الاستيلاء على الحساب. وجّهت الإعلانات الضحايا إلى صفحات مزيفة لخدمة HBO Max وأدوات ذكاء اصطناعي وتطوير ومنظفات macOS، ثم طلبت منهم نسخ أوامر وتشغيلها يدوياً.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
لم تكن الشارة الموثّقة كافية لحماية المستخدمين من الخداع. ففي سبتمبر 2026، استغل مهاجمون حساب u/hbomax الموثّق على ريديت لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، ضمن عملية أطلق عليها الباحثون اسم PasteSwitch. واستهدفت الحملة مستخدمي macOS وويندوز بأسلوب هندسة اجتماعية يُعرف باسم ClickFix وببرمجيات لسرقة المعلومات. 3
5
لكن نقطة جوهرية ما زالت غير محسومة: لا تكشف التقارير المنشورة كيف وصل المهاجمون إلى هوية HBO Max الإعلانية على ريديت. كما لا يوجد ما يثبت اختراق خدمة البث نفسها، أو أنظمة Warner Bros. Discovery، أو حسابات مؤسسية أخرى. 3
استفاد المهاجمون من موثوقية الحساب في تشغيل إعلانات تبدو صادرة عن HBO Max. ووثّق الباحثون خمس مجموعات من الطعوم: 40 إعلاناً تقود إلى hbomaxx[.]app، و6 إلى hbomax-macos[.]com، و36 إلى موقع مزيف لأدوات الذكاء الاصطناعي أو التطوير باسم codex-craft[.]com، و15 إلى دليل مزيف لتنظيف أقراص macOS، و11 إلى code-desktop[.]com. 3
ولا تعني الحملة مجرد انتحال لخدمة بث؛ إذ استُخدم الحساب كوسيلة توزيع لإيصال برمجيات خبيثة عبر منصات متعددة، مستفيداً من ثقة الجمهور في علامة معروفة وحساب موثّق. 3
5
بدلاً من عرض ملف خبيث للتنزيل مباشرة، تعرض صفحات ClickFix خطوة تبدو كأنها تنزيل أو تحقق أو إصلاح لمشكلة، ثم تطلب من الزائر نسخ أمر وتشغيله.
في هذه الحملة، انتحلت المواقع المزيفة تطبيق HBO Max لنظام macOS وأدوات ذكاء اصطناعي وتطوير وبرامج تنظيف أقراص ومنتجات برمجية. وطُلب من مستخدمي macOS استخدام تطبيق Terminal، بينما وُجّه مستخدمو ويندوز إلى مربع التشغيل أو PowerShell. 3
4
جوهر الخداع هنا اجتماعي: الضحية نفسها تمنح التنفيذ النهائي للأمر الضار عند لصقه وتشغيله. لذلك قد يبدو الأمر كأنه تعليمات تثبيت أو استكشاف أخطاء عادية، رغم أنه يستخدم أدوات مشروعة في نظام التشغيل لتنفيذ نشاط خبيث. 3
5
القاعدة العملية البسيطة: لا ينبغي لأي موقع موثوق أن يطلب منك لصق أمر لا تفهمه في Terminal أو Run أو موجه الأوامر أو PowerShell لتثبيت تطبيق، أو التحقق من جهازك، أو إصلاح خطأ، أو الحصول على تنزيل.
أفاد الباحثون بأن سلاسل الهجوم على macOS استخدمت أوامر تجلب نصوصاً برمجية وتشغّلها، ما أدى إلى تنزيل عائلة البرمجيات الخبيثة MacSync. وشملت قدرات MacSync المبلغ عنها سرقة بيانات اعتماد المتصفحات وملفات Firefox وبيانات Telegram وملاحظات Apple وكلمات مرور macOS. 3
5
واستخدمت العملية أيضاً مكوّناً مساعداً باسم AMOS helper. ووفق التحليل المنشور، أنشأ هذا المكوّن آلية استمرارية في دليل يحمل اسماً يشبه مكوّناً من مكوّنات macOS، وكان قادراً على تسجيل الجهاز المصاب لدى بنية تحتية يسيطر عليها المهاجمون لتلقي مهام لاحقة. 3
5
كما تضمّنت PasteSwitch طعوم عملات مشفّرة، بينها تطبيقات مزيفة لـ Ledger وTrezor Suite وExodus، هدفها جمع عبارات استرداد المحافظ. وبما أن عبارة الاسترداد قد تمنح الوصول إلى المحفظة، ينبغي تنزيل برامج المحافظ من الموقع الرسمي للمورّد أو من متجر تطبيقات موثّق فقط. 3
على ويندوز، استخدمت الأنشطة المبلّغ عنها مسارات تنفيذ عبر mshta وPowerShell. وفي إحدى السلاسل المرصودة، استُخدم ملف متعدد الصيغ، وأُنشئت مهمة مجدولة، ثم حُمّلت برمجية Amatera Stealer في الذاكرة عبر PowerShell مموّه وشفرة shellcode. 3
5
وأفاد الباحثون بأن Amatera قادرة على جمع بصمة الجهاز والتقاط لقطات شاشة وسرقة بيانات اعتماد المتصفح وحصر العمليات ومعلومات الشبكة والاتصال بالبنية التحتية للمهاجمين، فضلاً عن دعم تنزيل حمولات إضافية. وتقليل الآثار الظاهرة على القرص عبر التحميل في الذاكرة لا يجعل الاختراق غير مؤذٍ أو غير قابل للرصد من أدوات حماية الأجهزة الطرفية. 3
5
ارتبطت العملية أيضاً بـ AnimateClipper وZigClipper، وهما برمجيتان خبيثتان مستمرتان لاختطاف الحافظة تستبدلان عنوان محفظة العملات المشفرة المنسوخ بعنوان يسيطر عليه المهاجم. وإذا لم يقارن المستخدم العنوان الملصق بعنوان المستلم المقصود، فقد يرسل التحويل إلى محفظة خاطئة. 4
5
وذكر الباحثون كذلك أن هذه البرمجيات كانت تسترجع معلومات قيادة وتحكم متغيرة من عقود ذكية يسيطر عليها المهاجمون على Binance Smart Chain. ويتيح استخدام بيانات العقد كـ«صندوق إيداع» تجنب الاعتماد على اسم نطاق ثابت واحد لخادم القيادة والتحكم. 4
5
عند تحويل عملات مشفّرة، قارن عنوان الاستلام كاملاً في شاشة التأكيد النهائي، أو تحقق على الأقل من عدة رموز في بدايته ونهايته، خصوصاً بعد النسخ واللصق.
بعد الإبلاغ عن الإعلانات، أوقف أحد مسؤولي ريديت الإعلانات أو علّقها، وصعّد المسألة إلى فريقي الأمن والسلامة في المنصة، وفقاً للتقارير. 3
4
ويبقى السؤال الأهم: كيف تم الاستيلاء على u/hbomax؟ لا تحدد التقارير الأولية ما إذا كان ذلك نتيجة سرقة بيانات اعتماد، أو اختراق لسير عمل إعلاني، أو وصول من داخل المؤسسة، أو طريقة أخرى. 3
ولا يوجد تأكيد علني لعدد الأشخاص الذين نفذوا الأوامر، أو البيانات التي سُرقت، أو ما إذا كانت بيانات الاعتماد المسروقة استُخدمت لاحقاً في هجمات أخرى. وبالمثل، لا تثبت المعلومات المتاحة وصول المهاجمين إلى منصة بث HBO Max أو إلى بنية Warner Bros. Discovery الأوسع. 3
تؤكد الحادثة أن الشارة الموثّقة واسم العلامة التجارية لا يلغيَان خطر التصيد والبرمجيات الخبيثة. تعامل بحذر مع الإعلانات غير المتوقعة لتطبيقات سطح المكتب، ولا سيما التطبيقات التي لا تتوفر عادةً لنظام التشغيل الذي تستخدمه.
إذا كنت قد شغّلت أمراً من إحدى هذه الصفحات، افصل الجهاز عن الشبكة متى كان ذلك عملياً، وتواصل مع فريق تقنية المعلومات أو الاستجابة للحوادث، ثم غيّر كلمات المرور المهمة من جهاز موثوق ونظيف، وألغِ الجلسات النشطة، وراجع نشاط حسابات ومحافظ العملات المشفرة. وعلى المؤسسات حماية حسابات الإعلانات ووسائل التواصل بالمصادقة متعددة العوامل المقاومة للتصيد، والصلاحيات الدنيا، والمراقبة الدقيقة للحملات التي تُنشأ حديثاً.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
نشر المهاجمون 108 إعلانات خبيثة عبر حساب HBO Max الموثّق على ريديت خلال نحو 48 ساعة، فيما لم يُكشف علناً عن طريقة الاستيلاء على الحساب.
نشر المهاجمون 108 إعلانات خبيثة عبر حساب HBO Max الموثّق على ريديت خلال نحو 48 ساعة، فيما لم يُكشف علناً عن طريقة الاستيلاء على الحساب. وجّهت الإعلانات الضحايا إلى صفحات مزيفة لخدمة HBO Max وأدوات ذكاء اصطناعي وتطوير ومنظفات macOS، ثم طلبت منهم نسخ أوامر وتشغيلها يدوياً.
أوقف ريديت الإعلانات أو علّقها بعد الإبلاغ عنها، ولا يوجد دليل علني على اختراق منصة بث HBO Max أو أنظمة Warner Bros.