Angriberne brugte HBO Max’ kompromitterede, verificerede Reddit konto til at køre 108 skadelige annoncer over cirka 48 timer, men den oprindelige adgangsmetode er ikke offentligt kendt. Annoncerne efterlignede HBO Max, AI og udviklerværktøjer, kodeprogrammer og macOS hjælpeværktøjer og leverede forskellige informati...
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Et verificeret brand kan få en skadelig annonce til at fremstå langt mere troværdig end et almindeligt svindelforsøg. I september 2026 brugte angribere den kompromitterede Reddit-konto u/hbomax til at offentliggøre 108 skadelige annoncer på omkring 48 timer. Kampagnen, som forskere kalder PasteSwitch, gik efter både macOS- og Windows-brugere med ClickFix-social engineering og malware, der stjæler oplysninger. 3
5
Det er vigtigt at skelne mellem det, der er bekræftet, og det, der ikke er: Den offentlige rapportering fastslår ikke, hvordan angriberne fik adgang til HBO Max’ annonceidentitet på Reddit. Den viser heller ikke, at HBO Max’ streamingtjeneste, Warner Bros. Discoverys systemer eller andre virksomhedskonti blev kompromitteret. 3
Angriberne udnyttede kontoens verificerede status til at vise annoncer, som så ud til at komme fra HBO Max. Forskerne dokumenterede fem grupper af lokkemidler: 40 annoncer, der pegede på hbomaxx[.]app, seks på hbomax-macos[.]com, 36 på den falske AI-/udviklerside codex-craft[.]com, 15 på en falsk vejledning til oprydning på macOS og 11 på code-desktop[.]com. 3
Det understreger, at hændelsen var større end én falsk streaming-side. Kontoen blev brugt som distributionskanal for en bred, platformsovergribende malvertising-operation – altså malware via annoncer – og ikke kun til at udgive sig for HBO Max. 3
5
ClickFix-kampagner springer den sædvanlige malware-download over. I stedet viser den skadelige side et angiveligt trin til download, bekræftelse eller fejlafhjælpning og beder den besøgende om at kopiere og køre en kommando.
Her udgav de falske sider sig for at være en HBO Max-app til macOS, AI- eller udviklerværktøjer, diskoprydningssoftware og kodeprodukter. Mac-brugere blev bedt om at bruge Terminal, mens Windows-brugere blev ført til værktøjer som Kør-dialogboksen eller PowerShell. 3
4
Kernen i bedraget var social: Offeret gav selv den endelige tilladelse ved at indsætte og køre kommandoen. Metoden kan få en skadelig handling til at ligne en almindelig installations- eller fejlretningsinstruks, samtidig med at den benytter operativsystemets legitime værktøjer. 3
5
En enkel tommelfingerregel kan forebygge denne type angreb: En hjemmeside bør aldrig kræve, at du indsætter en ukendt kommando i Terminal, Kør, Kommandoprompt eller PowerShell for at installere en app, “bekræfte” enheden, løse en fejl eller hente en fil.
Forskerne oplyste, at macOS-forløbene brugte kommandoer til at hente og køre scripts, som førte til malwarefamilien MacSync. MacSync skulle efter rapporterne kunne indsamle browseroplysninger, Firefox-profiler, Telegram-data, Apple Notes og macOS-adgangskoder. 3
5
Operationen anvendte også en AMOS helper-komponent. Ifølge analysen oprettede den vedvarende adgang i en mappe, hvis navn lignede en macOS-systemkomponent, og den kunne registrere en inficeret enhed hos infrastruktur, som angriberne kontrollerede, til senere instrukser. 3
5
PasteSwitch omfattede også kryptovaluta-lokkemidler: Falske udgaver af Ledger, Trezor Suite og Exodus skulle indsamle gendannelsesfraser til wallets. En sådan frase kan give adgang til en kryptowallet, så wallet-software bør kun hentes fra producentens officielle hjemmeside eller en verificeret appbutik. 3
På Windows brugte den rapporterede PasteSwitch-aktivitet eksekveringsveje med mshta og PowerShell. I ét observeret forløb blev der brugt en polyglot-fil, oprettet en planlagt opgave og til sidst indlæst Amatera Stealer i hukommelsen via sløret PowerShell-kode og shellcode. 3
5
Forskerne oplyste, at Amatera kunne profilere enheden, tage skærmbilleder, stjæle browseradgangskoder, kortlægge processer og netværksoplysninger, kommunikere med angribernes infrastruktur og understøtte levering af yderligere malware. Indlæsning direkte i hukommelsen kan begrænse tydelige spor på harddisken, men gør hverken kompromitteringen ufarlig eller nødvendigvis usynlig for endpoint-beskyttelse. 3
5
Operationen blev også kædet sammen med AnimateClipper og ZigClipper: Vedvarende malware, der overvåger udklipsholderen og erstatter en kopieret modtageradresse for kryptovaluta med en adresse, angriberen kontrollerer. Hvis offeret ikke sammenligner den indsatte adresse med den tiltænkte modtagers adresse, kan overførslen ende i den forkerte wallet. 4
5
Forskerne rapporterede desuden, at disse clippers kunne hente skiftende kommando- og kontroloplysninger fra smartkontrakter på Binance Smart Chain, altså en blockchain-platform. Ved at bruge kontraktdata som et digitalt “dead drop” behøver angriberne ikke være afhængige af ét fast domænenavn til kommando og kontrol. 4
5
Ved overførsel af kryptovaluta bør du kontrollere hele modtageradressen – eller som minimum flere tegn både først og sidst – på den endelige bekræftelsesskærm. Det er særligt vigtigt efter kopiering og indsættelse.
Efter annoncerne blev anmeldt, satte en Reddit-administrator dem efter sigende på pause eller suspenderede dem og eskalerede sagen til Reddits sikkerheds- og tryghedsteams. 3
4
Det mest væsentlige ubesvarede spørgsmål er, hvordan u/hbomax blev kompromitteret. Den første rapportering fastslog ikke, om adgangen skyldtes stjålne loginoplysninger, et kompromitteret annonceflow, en intern aktør eller noget andet. 3
Der er heller ingen offentlig bekræftelse på, hvor mange der kørte kommandoerne, hvilke data der blev stjålet, eller om stjålne oplysninger siden blev brugt i andre angreb. Tilsvarende dokumenterer den tilgængelige rapportering ikke adgang til HBO Max’ streamingplatform eller Warner Bros. Discoverys øvrige infrastruktur. 3
Hændelsen er en påmindelse om, at verificeringsmærker og kendte brands ikke fjerner risikoen for phishing eller behovet for at kontrollere, hvor software kommer fra. Vær særligt skeptisk over for uventede annoncer for desktop-apps – især hvis appen normalt ikke findes til den pågældende platform.
Har du allerede kørt en kommando fra en af disse sider, bør du om muligt afbryde enheden fra netværket, kontakte it-afdelingen eller et beredskabsteam, ændre vigtige adgangskoder fra en kendt ren enhed, tilbagekalde aktive sessioner og gennemgå aktivitet på kryptokonti og wallets. Virksomheder bør beskytte annonce- og sociale mediekonti med phishing-resistent multifaktorlogin, mindst mulige rettigheder og tæt overvågning af nye annoncekampagner.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angriberne brugte HBO Max’ kompromitterede, verificerede Reddit konto til at køre 108 skadelige annoncer over cirka 48 timer, men den oprindelige adgangsmetode er ikke offentligt kendt.
Angriberne brugte HBO Max’ kompromitterede, verificerede Reddit konto til at køre 108 skadelige annoncer over cirka 48 timer, men den oprindelige adgangsmetode er ikke offentligt kendt. Annoncerne efterlignede HBO Max, AI og udviklerværktøjer, kodeprogrammer og macOS hjælpeværktøjer og leverede forskellige informationsstjælende og kryptorettede angreb afhængigt af brugerens platform.
Reddit satte efter sigende annoncerne på pause eller suspenderede dem efter anmeldelse.