كيف استُخدم حساب HBO Max المخترق على ريديت لنشر حملة ClickFix
استخدم المهاجمون حساب HBO Max الموثق على ريديت لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، قادت إلى صفحات ClickFix تطلب لصق أوامر في Terminal على ماك أو مربع «تشغيل» في ويندوز. تصف تسمية PasteSwitch عملية توزيع عابرة للمنصات جمعت انتحال علامات تجارية مع برمجيات سرقة بيانات مخصصة لنظام التشغيل وبنية توجيه قابلة للتغيير...
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
استخدم المهاجمون حساب HBO Max الموثق على ريديت لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، قادت إلى صفحات ClickFix تطلب لصق أوامر في Terminal على ماك أو مربع «تشغيل» في ويندوز.
تصف تسمية PasteSwitch عملية توزيع عابرة للمنصات جمعت انتحال علامات تجارية مع برمجيات سرقة بيانات مخصصة لنظام التشغيل وبنية توجيه قابلة للتغيير مدعومة بسلسلة الكتل.
القاعدة العملية واضحة: لا ينبغي لصفحة CAPTCHA أو خدمة بث أو صفحة دعم برمجي شرعية أن تطلب منك لصق أمر في Terminal أو PowerShell أو Windows Terminal أو مربع «تشغيل».
How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-engineeThe campaign used trusted branding and fake troubleshooting prompts to convince users to execute malicious commands.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
الحساب الموثق قد يجعل الإعلان الخبيث يبدو عادياً وجديراً بالثقة. في هذه الواقعة، قال باحثون إن مهاجمين استولوا على حساب ريديت الموثق u/hbomax واستخدموه لتوزيع إعلانات ClickFix تقود مستخدمي ويندوز وmacOS إلى برمجيات خبيثة لسرقة المعلومات. ولا يعني ذلك، وفق ما هو معلن، وجود اختراق مؤكد لبنية HBO Max أو شركة Warner Bros. Discovery؛ فالواقعة تبدو إساءة لاستخدام الحساب وصلاحياته الإعلانية. 1921
ماذا حدث؟
خلال نحو 48 ساعة، نشر الحساب المخترق 108 إعلانات خبيثة، بحسب الباحثين الذين نقلت عنهم التقارير. وانتحلت الإعلانات اسم HBO Max، وأدوات للذكاء الاصطناعي والمطورين، وأدوات مساعدة لنظام macOS، وربط الباحثون النشاط بعملية أوسع أطلقوا عليها اسم PasteSwitch. 1921
اكتشف مستخدمو ريديت الحملة أولاً، ثم حقق فيها باحثون من Hudson Rock وADAMnetworks بمساهمات من باحثين آخرين. وقال ريديت إنه أوقف الإعلانات المتأثرة مؤقتاً وإن فرق الأمن والسلامة لديه تحقق في الأمر. 2129
كيف تعمل خدعة ClickFix؟
لا تحتاج ClickFix إلى استغلال ثغرة في المتصفح؛ بل تعتمد على إقناع الضحية بتشغيل الأمر بنفسه:
ينقر المستخدم على الإعلان فيصل إلى صفحة مزيفة لخدمة بث أو برنامج أو دعم تقني.
تعرض الصفحة رسالة خطأ مقنعة، أو تحققاً مزيفاً، أو اختبار CAPTCHA مزيفاً، أو تعليمات لحل مشكلة مزعومة.
تطلب من الزائر نسخ أمر ولصقه في تطبيق Terminal على macOS، أو في مربع «تشغيل» أو PowerShell أو واجهة أوامر أخرى على ويندوز.
يؤدي تنفيذ الأمر إلى بدء سلسلة تنزيل أو تشغيل البرمجيات الخبيثة. 21419
تكمن فعالية الأسلوب في مزجه بين علامة تجارية مألوفة، وإعلان يبدو صادراً من حساب موثّق، ومهمة دعم تقني عادية في ظاهرها. فالضحية هي التي تمنح الأمر صلاحية التنفيذ، بدلاً من أن يصلها ملف تنفيذي مريب أو يُستغل خلل برمجي في جهازها. 114
ما الذي وزعته عملية PasteSwitch؟
وصف الباحثون PasteSwitch بأنها عملية توزيع مرنة عابرة للمنصات، لا حملة ببرمجية خبيثة واحدة ثابتة. إذ يمكن لصفحاتها وأوامرها اختيار محتوى مختلف بحسب نظام التشغيل، وتغيير وجهات التحميل والبرمجيات المستخدمة بمرور الوقت. 182127
على macOS: مكونات MacSync وAMOS وإغراءات العملات المشفرة
أُفيد بأن فرع macOS من الحملة وزع مكونات لسرقة البيانات مرتبطة بـ MacSync وAMOS Helper. كما وثقت مايكروسوفت حملات ClickFix تستخدم أدوات macOS مزيفة وتعليمات لصق أوامر في Terminal؛ وهو نموذج يوضح كيف يمكن لأمر ملصوق أن يشغّل أداة تحميل مموهة على جهاز ماك. 1811
وأفاد باحثون مرتبطون بحادثة HBO Max أيضاً باستخدام صفحات تستهدف محافظ العملات المشفرة عبر انتحال Ledger وTrezor وExodus. وتضمنت العملية سلوكاً لاختطاف عنوان المحفظة من الحافظة: قد تراقب البرمجية الخبيثة عنوان محفظة ينسخه المستخدم، ثم تستبدله بعنوان يسيطر عليه المهاجم قبل إجراء التحويل. 2127
على ويندوز: ملف يبدو MP3 لكنه أداة تحميل لـ Amatera
استخدمت سلسلة التوزيع على ويندوز، وفق التقارير، ملفاً متعدد الصيغ يبدو كأنه MP3 لكنه يستطيع العمل كأداة تحميل HTA، لينتهي الأمر إلى برمجية Amatera Stealer. وتُعرف Amatera أيضاً باسم ACR أو AcridRain Stealer، وهي برمجية لسرقة كلمات المرور والمعلومات على ويندوز، وظهرت في حملات ClickFix والتحقق المزيف والإعلانات الخبيثة وسلاسل التحميل متعددة المراحل. 1824
وفي النظامين، لا يقتصر الخطر المحتمل على كلمة مرور واحدة؛ إذ يمكن لبرمجيات سرقة المعلومات استهداف بيانات اعتماد المتصفح، والجلسات المسجلة، والبيانات المخزنة، ومعلومات محافظ العملات المشفرة. 418
لماذا يهم استخدام سلسلة الكتل في التوجيه؟
ربط الباحثون PasteSwitch ببنية استخدمت العقود الذكية على BNB Smart Chain كآلية توجيه شبيهة بـ«صندوق إسقاط» للمعلومات. وذكرت التقارير أن العملية بدّلت بين 36 نطاقاً من مارس إلى يوليو 2026. 21
ويتشابه ذلك مع نمط أوسع في حملات ClickFix، حيث تستخرج المواقع المخترقة تعليمات أو بيانات توجيه للبرمجيات الخبيثة من عقود على BNB Smart Chain. وبما أن المشغلين يستطيعون تعديل التعليمات المخزنة على السلسلة من دون تغيير كل موقع مخترق، فلا يكفي للمدافعين حجب رابط واحد أو بصمة ملف واحدة. 33639
ما الذي لا نعرفه حتى الآن؟
يبقى السؤال الأهم: كيف سيطر المهاجمون على حساب HBO Max في ريديت أو على صلاحياته الإعلانية؟ لا تثبت التقارير العلنية ما إذا كان السبب سرقة بيانات الدخول، أو سرقة رمز جلسة، أو ضعفاً في المصادقة متعددة العوامل أو تجاوزها، أو وصول طرف ثالث، أو وسيلة أخرى. 1921
كذلك لا يوجد إحصاء علني موثوق لعدد مرات ظهور الإعلانات أو النقر عليها أو تنفيذ الأوامر أو الإصابات أو الخسائر المالية أو المستخدمين المتضررين. ولم تكن مشاهدة الإعلان وحدها كافية للإصابة؛ إذ كان على الضحية اتباع التعليمات وتشغيل الأمر. ولا تتوافر أدلة علنية على امتداد الحادث إلى أنظمة Warner Bros. Discovery المؤسسية أو أنظمة العملاء أو الإنتاج أو البث. 1921
لماذا تتجاوز أهمية القضية HBO Max؟
أصبحت ClickFix تقنية هندسة اجتماية شائعة على ويندوز وmacOS معاً. وحذرت مايكروسوفت من حملات تستغل رغبة الناس في حل مشاكل تقنية بسيطة، بما في ذلك اختبارات CAPTCHA ورسائل التحقق المزيفة. كما رصدت تقارير منفصلة أكثر من 5,400 موقع مخترق يقدّم إغراءات ClickFix مع بنية تحميل مدعومة بسلسلة الكتل. 143
الخلاصة العملية دائمة وبسيطة: لا تثق في أي أمر لمجرد ظهوره داخل إعلان، أو موقع يبدو مألوفاً، أو صفحة تحقق. توقّف فوراً إذا طلب منك أي موقع لصق نص في Terminal أو مربع «تشغيل» أو PowerShell أو Windows Terminal. أغلق الصفحة، واحصل على البرنامج أو تعليمات الدعم من الموقع الرسمي للشركة مباشرة. 214
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "كيف استُخدم حساب HBO Max المخترق على ريديت لنشر حملة ClickFix"؟
استخدم المهاجمون حساب HBO Max الموثق على ريديت لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، قادت إلى صفحات ClickFix تطلب لصق أوامر في Terminal على ماك أو مربع «تشغيل» في ويندوز.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
استخدم المهاجمون حساب HBO Max الموثق على ريديت لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، قادت إلى صفحات ClickFix تطلب لصق أوامر في Terminal على ماك أو مربع «تشغيل» في ويندوز. تصف تسمية PasteSwitch عملية توزيع عابرة للمنصات جمعت انتحال علامات تجارية مع برمجيات سرقة بيانات مخصصة لنظام التشغيل وبنية توجيه قابلة للتغيير مدعومة بسلسلة الكتل.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
القاعدة العملية واضحة: لا ينبغي لصفحة CAPTCHA أو خدمة بث أو صفحة دعم برمجي شرعية أن تطلب منك لصق أمر في Terminal أو PowerShell أو Windows Terminal أو مربع «تشغيل».