Angriberne brugte HBO Max’ verificerede Reddit konto til at køre 108 ondsindede annoncer over cirka 48 timer. Forskerne kalder operationen PasteSwitch: en tværplatformskampagne med brandefterligning, styresystemspecifikke informationsstjælere og ruter, der kunne ændres via blockchain baseret infrastruktur.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En verificeret konto kan få en ondsindet annonce til at se helt almindelig ud. I dette tilfælde blev den verificerede Reddit-konto u/hbomax ifølge sikkerhedsforskere kapret og brugt til at sprede ClickFix-annoncer, som ledte Windows- og macOS-brugere mod malware, der stjæler oplysninger. Hændelsen peger på misbrug af kontoen og dens annonceadgang – ikke på et dokumenteret indbrud i HBO Max’ eller Warner Bros. Discoverys infrastruktur. 19
21
I løbet af omkring 48 timer kørte den kompromitterede konto 108 ondsindede annoncer, ifølge forskerne bag analyserne. Annoncerne udgav sig blandt andet for at være HBO Max, AI- og udviklerværktøjer samt macOS-programmer. Aktiviteten blev knyttet til en bredere operation, som forskerne har kaldt PasteSwitch. 19
21
Reddit-brugere gjorde opmærksom på kampagnen, hvorefter Hudson Rock og ADAMnetworks undersøgte den med bidrag fra andre sikkerhedsforskere. Reddit oplyste, at de berørte annoncer midlertidigt var stoppet, og at platformens sikkerheds- og tillidsteams undersøgte sagen. 21
29
ClickFix behøver ikke at udnytte en fejl i browseren. I stedet overtales brugeren til selv at udføre en kommando:
Metoden virker, fordi den kombinerer kendte brands, tilsyneladende verificeret annoncering og en hverdagsagtig fejlfinding. Det er brugeren selv, der godkender den skadelige handling, frem for at der leveres en åbenlys programfil eller udnyttes en software-sårbarhed. 1
14
Forskerne beskriver PasteSwitch som en fleksibel, tværplatforms operation til levering af malware snarere end én fast kampagne. Landingssider og kommandoer kunne vælge indhold ud fra operativsystemet og ændre destinationer eller skadeprogrammer over tid. 18
21
27
På macOS leverede kampagnen ifølge rapporteringen informationsstjælere i form af MacSync og AMOS Helper-relaterede komponenter. Microsoft har også dokumenteret ClickFix-kampagner med falske macOS-værktøjer og Terminal-instruktioner, hvor en indsat kommando starter en sløret loader på Mac. 18
11
Forskerne bag HBO Max-sagen rapporterede desuden lokkemad med falske kryptotegnebøger, der udgav sig for at være Ledger, Trezor og Exodus. Operationen omfattede såkaldt clipboard hijacking: Malware kan overvåge en kopieret wallet-adresse og erstatte den med en adresse, som angriberen kontrollerer, før brugeren gennemfører en overførsel. 21
27
Windows-kæden brugte angiveligt en polyglot-fil, der så ud som en MP3-fil, men som kunne fungere som en HTA-loader. Den førte til sidst til Amatera Stealer. Amatera – også kendt som ACR eller AcridRain Stealer – er en Windows-baseret informations- og legitimationsoplysningsstjæler, der er set i ClickFix-, falske verifikations-, malvertising- og flertrins loader-kampagner. 18
24
På begge styresystemer kan konsekvensen række videre end ét kompromitteret kodeord: Informationsstjælere kan gå efter browsergemte loginoplysninger, aktive sessioner, lagrede data og data fra kryptotegnebøger. 4
18
Forskerne koblede PasteSwitch til infrastruktur, der brugte smart contracts på BNB Smart Chain som en slags dead drop til routing. Den rapporterede operation skiftede mellem 36 domæner fra marts til juli 2026. 21
Det ligner et bredere ClickFix-mønster, hvor kompromitterede websteder henter instruktioner eller oplysninger om, hvor skadeprogrammer skal hentes, fra BNB Smart Chain-kontrakter. Operatørerne kan dermed ændre instruktioner i kæden uden at skulle opdatere hvert kompromitteret websted. Derfor er det ikke nok kun at blokere én URL eller én filhash. 3
36
39
Det vigtigste ubesvarede spørgsmål er, hvordan angriberne fik kontrol over HBO Max’ Reddit-konto eller annonceadgangen. Offentlig rapportering har ikke fastslået, om årsagen var stjålne loginoplysninger, en stjålet sessions-token, svag eller omgået multifaktorgodkendelse, adgang via en tredjepart eller noget andet. 19
21
Der findes heller ikke en pålidelig offentlig opgørelse over annoncevisninger, klik, kørte kommandoer, infektioner, økonomiske tab eller ramte brugere. At have set en annonce var ikke i sig selv nok til at blive inficeret: Offeret skulle stadig følge sidens instruktioner og køre kommandoen. Der er heller ingen offentlig dokumentation for, at hændelsen nåede Warner Bros. Discoverys virksomheds-, kunde-, produktions- eller streamingsystemer. 19
21
ClickFix er blevet en udbredt social engineering-teknik på både Windows og macOS. Microsoft har advaret om kampagner, der udnytter menneskers refleks til at løse små tekniske problemer, blandt andet med falske CAPTCHA- og verifikationsprompter. Separat rapportering har identificeret over 5.400 kompromitterede websteder, som viste ClickFix-lokkemad med blockchain-baseret infrastruktur til levering af skadeprogrammer. 14
3
Den holdbare tommelfingerregel er derfor klar: Stol ikke på en kommando, blot fordi den vises i en annonce, på en velkendt udseende hjemmeside eller bag en verifikationsprompt. Stop, hvis en side beder dig indsætte tekst i Terminal, Kør, PowerShell eller Windows Terminal. Luk siden, og hent altid software eller supportvejledning direkte fra leverandørens officielle hjemmeside. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angriberne brugte HBO Max’ verificerede Reddit konto til at køre 108 ondsindede annoncer over cirka 48 timer.
Angriberne brugte HBO Max’ verificerede Reddit konto til at køre 108 ondsindede annoncer over cirka 48 timer. Forskerne kalder operationen PasteSwitch: en tværplatformskampagne med brandefterligning, styresystemspecifikke informationsstjælere og ruter, der kunne ændres via blockchain baseret infrastruktur.
Den vigtigste regel er enkel: En ægte CAPTCHA, streamingtjeneste eller supportside vil ikke bede dig indsætte en kommando i Terminal, PowerShell, Windows Terminal eller dialogboksen Kør.