Útočníci přes kompromitovaný ověřený účet HBO Max na Redditu zveřejnili během zhruba 48 hodin 108 škodlivých reklam; způsob, jak účet ovládli, nebyl veřejně objasněn. Reklamy napodobovaly HBO Max, nástroje pro AI a vývojáře, programy pro programování i utility pro macOS a pomocí sociálního inženýrství ClickFix přimě...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ověřený firemní účet dokáže škodlivé reklamě dodat důvěryhodnost, kterou běžný podvod obvykle nemá. V září 2026 útočníci zneužili kompromitovaný účet u/hbomax na Redditu k publikování 108 škodlivých reklam během přibližně 48 hodin. Výzkumníci tuto kampaň označují jako PasteSwitch; cílila na uživatele macOS i Windows metodou ClickFix a doručovala malware pro krádež dat. 3
5
Podstatné je, že veřejně dostupné informace neuvádějí, jak útočníci získali přístup k reklamní identitě HBO Max na Redditu. Neprokazují ani průnik do streamovací služby HBO Max, systémů Warner Bros. Discovery či dalších firemních účtů. 3
Útočníci využili ověřený status účtu, aby reklamy působily jako legitimní sdělení HBO Max. Výzkumníci popsali pět skupin návnad: 40 reklam vedlo na hbomaxx[.]app, šest na hbomax-macos[.]com, 36 na falešný web s AI a vývojářskými nástroji codex-craft[.]com, 15 na falešný návod k čištění disku v macOS a 11 na code-desktop[.]com. 3
Nešlo tedy jen o podvrženou stránku streamovací služby. Kompromitovaný účet sloužil jako reklamní kanál pro širší, multiplatformní operaci s malwarem. 3
5
Kampaně ClickFix nevsázejí na klasické okno pro stažení škodlivého souboru. Stránka místo toho předstírá nutný krok ke stažení, ověření nebo opravě a vyzve návštěvníka, aby zkopíroval a spustil příkaz.
Falešné weby v tomto případě nabízely domnělou aplikaci HBO Max pro macOS, nástroje pro AI či vývojáře, software pro čištění disku a programátorské produkty. Uživatelé macOS byli vedeni k Terminálu, uživatelé Windows například k dialogu Spustit nebo k PowerShellu. 3
4
Rozhodující byla sociální manipulace: poslední potvrzení provedla sama oběť vložením a spuštěním příkazu. Škodlivý postup tak mohl vypadat jako běžný pokyn při instalaci či řešení technického problému, přestože využíval legitimní nástroje operačního systému. 3
5
Praktické pravidlo: žádný důvěryhodný web by neměl vyžadovat vložení neznámého příkazu do Terminálu, dialogu Spustit, Příkazového řádku ani PowerShellu kvůli instalaci aplikace, „ověření“ zařízení, opravě chyby nebo vyzvednutí stažení.
Podle výzkumníků řetězce pro macOS používaly příkazy, které stáhly a spustily skripty vedoucí k malwarové rodině MacSync. Její uváděné schopnosti zahrnovaly sběr přihlašovacích údajů z prohlížečů, profilů Firefoxu, dat z Telegramu, Apple Notes a hesel v macOS. 3
5
Operace používala také komponentu AMOS helper. Podle zveřejněné analýzy vytvářela perzistenci v adresáři pojmenovaném tak, aby připomínal systémovou součást macOS, a mohla napadené zařízení zaregistrovat u infrastruktury ovládané útočníky pro další instrukce. 3
5
PasteSwitch zahrnoval i návnady spojené s kryptoměnami: padělané aplikace Ledger, Trezor Suite a Exodus měly zachytávat obnovovací fráze kryptoměnových peněženek. Kdo zná obnovovací frázi, může získat přístup k peněžence; software k peněženkám je proto vhodné stahovat výhradně z oficiálního webu výrobce nebo z ověřeného obchodu s aplikacemi. 3
Na Windows se v popsané aktivitě používaly postupy se spuštěním přes mshta a PowerShell. Jeden pozorovaný řetězec využíval polyglotní soubor, vytvořil naplánovanou úlohu a nakonec načetl Amatera Stealer do paměti prostřednictvím maskovaného PowerShellu a shellcodu. 3
5
Výzkumníci uvedli, že Amatera dokáže identifikovat parametry napadeného počítače, pořizovat snímky obrazovky, krást přihlašovací údaje z prohlížečů, zjišťovat spuštěné procesy a informace o síti, komunikovat s infrastrukturou útočníků a podporovat doručení dalších škodlivých nákladů. Načtení malwaru do paměti omezuje zjevné stopy na disku, neznamená ale, že by útok byl neškodný nebo pro ochranu koncových zařízení neodhalitelný. 3
5
Operace byla spojována také s nástroji AnimateClipper a ZigClipper. Jde o perzistentní únosce schránky, které dokážou nahradit zkopírovanou cílovou kryptoměnovou adresu adresou útočníka. Pokud si oběť vloženou adresu neporovná s adresou zamýšleného příjemce, může odeslat převod do cizí peněženky. 4
5
Výzkumníci dále uvedli, že tyto clipppery mohly získávat proměnlivé údaje pro komunikaci s řídicí infrastrukturou z chytrých kontraktů ovládaných útočníky v síti Binance Smart Chain. Data v kontraktu tak fungovala jako „mrtvá schránka“ a útočníci nemuseli spoléhat na jedinou pevně danou doménu řídicího serveru. 4
5
Při kryptoměnovém převodu vždy porovnejte celou adresu příjemce na závěrečné potvrzovací obrazovce; minimálně zkontrolujte několik znaků na začátku i na konci adresy, zvlášť po kopírování a vložení.
Po nahlášení reklam je administrátor Redditu údajně pozastavil nebo zablokoval a případ předal týmům Reddit Security a Safety. 3
4
Nejdůležitější nezodpovězenou otázkou zůstává, jak byl účet u/hbomax kompromitován. První zprávy neuvedly, zda šlo o odcizené přihlašovací údaje, narušený reklamní proces, přístup přes insidery, nebo jinou cestu. 3
Veřejně také není potvrzeno, kolik lidí příkazy skutečně spustilo, jaká data byla odcizena ani zda se ukradené přihlašovací údaje následně zneužily jinde. Dostupné informace rovněž nedokládají přístup útočníků ke streamovací platformě HBO Max ani k širší infrastruktuře Warner Bros. Discovery. 3
Ověřovací odznak ani známá značka nejsou zárukou bezpečnosti. K nečekaným reklamám na desktopové aplikace — zejména pokud daná aplikace pro danou platformu běžně neexistuje — je namístě přistupovat s podezřením.
Jestliže jste už příkaz z některé z těchto stránek spustili, je vhodné zařízení, pokud je to praktické, odpojit od sítě, kontaktovat IT nebo tým pro řešení incidentů, změnit důležitá hesla z prokazatelně čistého zařízení, odvolat aktivní relace a zkontrolovat aktivitu kryptoměnových účtů a peněženek. Organizace by měly reklamní a sociální účty chránit vícefaktorovým ověřením odolným proti phishingu, přístupem podle principu nejnižších oprávnění a pečlivým dohledem nad nově vytvářenými kampaněmi.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Útočníci přes kompromitovaný ověřený účet HBO Max na Redditu zveřejnili během zhruba 48 hodin 108 škodlivých reklam; způsob, jak účet ovládli, nebyl veřejně objasněn.
Útočníci přes kompromitovaný ověřený účet HBO Max na Redditu zveřejnili během zhruba 48 hodin 108 škodlivých reklam; způsob, jak účet ovládli, nebyl veřejně objasněn. Reklamy napodobovaly HBO Max, nástroje pro AI a vývojáře, programy pro programování i utility pro macOS a pomocí sociálního inženýrství ClickFix přiměly oběti spouštět příkazy.
Reddit reklamy po nahlášení údajně pozastavil či zablokoval. Veřejné informace zatím nepotvrzují průnik do streamovací služby HBO Max ani dalších systémů Warner Bros.