Útočníci přes ověřený účet HBO Max na Redditu spustili během zhruba 48 hodin 108 škodlivých reklam, které vedly na stránky ClickFix vyzývající ke vložení příkazu do Terminálu nebo dialogu Spustit. Operace označená výzkumníky jako PasteSwitch kombinovala napodobení známých značek, malware pro Windows i macOS a proměn...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Důvěryhodně působící účet dokáže škodlivé reklamě dodat falešnou legitimitu. Právě to se podle bezpečnostních výzkumníků stalo na Redditu: útočníci ovládli ověřený účet u/hbomax a využili jej k šíření reklam ClickFix. Ty směřovaly uživatele Windows a macOS k malwaru kradoucímu data.
Dostupné informace ukazují na zneužití účtu a přístupu k reklamě — nikoli na potvrzený průnik do infrastruktury HBO Max nebo Warner Bros. Discovery. 19
21
Během přibližně 48 hodin se z kompromitovaného účtu zobrazilo 108 škodlivých reklam. Vydávaly se za HBO Max, nástroje pro AI a vývojáře či utility pro macOS. Výzkumníci tuto aktivitu spojili se širší operací, kterou nazvali PasteSwitch. 19
21
Na kampaň upozornili uživatelé Redditu. Následně ji analyzovali Hudson Rock a ADAMnetworks za přispění dalších výzkumníků. Reddit uvedl, že dotčené reklamy dočasně zastavil a případ prověřuje jeho tým pro bezpečnost a důvěru platformy. 21
29
ClickFix nepotřebuje zneužít chybu v prohlížeči. Staví na tom, že oběť sama spustí příkaz:
Tato technika funguje, protože propojuje známou značku, zdánlivě ověřenou reklamu a banální úkon „opravy“ potíží. Škodlivá akce pak není výsledkem zjevného stažení programu ani zneužité bezpečnostní chyby — autorizuje ji sám uživatel. 1
14
PasteSwitch nebyl jeden neměnný malware, ale pružná doručovací operace pro více platforem. Podle operačního systému dokázala volit odlišný obsah a její cílové adresy či škodlivé náklady se mohly v čase měnit. 18
21
27
Větev pro macOS měla doručovat komponenty kradoucí data MacSync a AMOS Helper. Microsoft dříve popsal obdobné kampaně ClickFix s falešnými nástroji pro macOS: uživatel vloží příkaz do Terminálu a tím spustí zamlžený, tedy obtížně čitelný, zaváděč malwaru. 18
11
Výzkumníci u incidentu spojeného s HBO Max zaznamenali také lákadla napodobující kryptoměnové peněženky Ledger, Trezor a Exodus. Součástí operace mělo být přepisování obsahu schránky: malware může sledovat zkopírovanou adresu peněženky a před odesláním platby ji nahradit adresou kontrolovanou útočníkem. 21
27
Ve Windows měl řetězec používat polyglotní soubor — tedy soubor, který se tváří jako MP3, ale zároveň může fungovat jako HTA zaváděč — a nakonec doručit Amatera Stealer. Amatera, známý také jako ACR nebo AcridRain Stealer, je malware pro Windows zaměřený na krádež přihlašovacích údajů a dalších informací. Objevil se už v kampaních ClickFix, falešných ověřeních, škodlivé reklamě i vícekrokových doručovacích řetězcích. 18
24
Na obou systémech tedy nešlo jen o jedno heslo. Malware tohoto typu může cílít na přihlašovací údaje uložené v prohlížeči, aktivní relace, uložená data i informace související s kryptoměnovými peněženkami. 4
18
Výzkumníci spojili PasteSwitch s infrastrukturou, která používala chytré kontrakty BNB Smart Chain jako jakési „mrtvé schránky“ pro směrování. Operace podle nich mezi březnem a červencem 2026 vystřídala 36 domén. 21
Zapadá to do širšího vzorce ClickFix: kompromitované weby získávají instrukce nebo údaje pro doručení malwaru z kontraktů BNB Smart Chain. Operátoři tak mohou pokyny měnit, aniž by museli upravovat každý napadený web. Obrana proto nemůže spoléhat jen na blokování jediné URL adresy nebo otisku souboru. 3
36
39
Zásadní nezodpovězenou otázkou zůstává, jak útočníci získali kontrolu nad redditovým účtem HBO Max nebo nad jeho reklamním přístupem. Veřejné informace nepotvrdily, zda šlo o odcizené přihlašovací údaje, ukradený token relace, slabě zabezpečené či obejité vícefaktorové ověření, přístup třetí strany nebo jinou cestu. 19
21
Neexistuje ani spolehlivá veřejná bilance zobrazení reklam, kliknutí, spuštěných příkazů, infekcí, finančních ztrát či počtu zasažených lidí. Samotné zobrazení reklamy k infekci nestačilo: oběť musela pokračovat podle pokynů stránky a příkaz spustit. Není ani veřejný důkaz, že incident zasáhl firemní, zákaznické, produkční nebo streamovací systémy Warner Bros. Discovery. 19
21
ClickFix se stal rozšířenou technikou sociálního inženýrství pro Windows i macOS. Microsoft varoval, že kampaně zneužívají přirozenou snahu lidí rychle odstranit drobný technický problém — například přes falešné CAPTCHA a ověřovací výzvy. Jiný výzkum identifikoval přes 5 400 kompromitovaných webů, které zobrazovaly návnady ClickFix s infrastrukturou pro doručení malwaru opřenou o blockchain. 14
3
Praktické ponaučení je trvalé: nevěřte příkazu jen proto, že se objeví po kliknutí na reklamu, na známě vypadajícím webu nebo za ověřovacím oknem. Pokud vás stránka žádá, abyste vložili text do Terminálu, dialogu Spustit, PowerShellu nebo Windows Terminalu, okamžitě ji zavřete. Software i pokyny podpory vyhledávejte přímo na oficiálním webu daného výrobce či služby. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Útočníci přes ověřený účet HBO Max na Redditu spustili během zhruba 48 hodin 108 škodlivých reklam, které vedly na stránky ClickFix vyzývající ke vložení příkazu do Terminálu nebo dialogu Spustit.
Útočníci přes ověřený účet HBO Max na Redditu spustili během zhruba 48 hodin 108 škodlivých reklam, které vedly na stránky ClickFix vyzývající ke vložení příkazu do Terminálu nebo dialogu Spustit. Operace označená výzkumníky jako PasteSwitch kombinovala napodobení známých značek, malware pro Windows i macOS a proměnlivou infrastrukturu využívající BNB Smart Chain.
Základní pravidlo ochrany je jednoduché: legitimní CAPTCHA, streamovací služba ani technická podpora nikdy nepožadují vložení příkazu do Terminálu, PowerShellu, Windows Terminalu ani dialogu Spustit.