Über das kompromittierte verifizierte Reddit Konto u/hbomax wurden innerhalb von rund 48 Stunden 108 bösartige Anzeigen geschaltet. Die Anzeigen führten zu gefälschten HBO Max , KI , Entwicklerwerkzeug , Coding und macOS Utility Seiten.
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ein verifiziertes Markenkonto kann einer betrügerischen Anzeige einen Anschein von Glaubwürdigkeit geben. Im September 2026 nutzten Angreifer das kompromittierte Reddit-Konto u/hbomax, um innerhalb von etwa 48 Stunden 108 schädliche Anzeigen zu veröffentlichen. Die Kampagne, die Forscher PasteSwitch nennen, zielte mit ClickFix-Methoden und Infostealer-Schadsoftware auf macOS- und Windows-Nutzer. 3
5
Entscheidend ist: Öffentlich ist bislang nicht geklärt, wie die Täter Zugriff auf die Reddit-Werbeidentität von HBO Max erhielten. Es gibt ebenso keinen öffentlichen Nachweis, dass der Streamingdienst HBO Max, Systeme von Warner Bros. Discovery oder weitere Unternehmensaccounts kompromittiert wurden. 3
Die verifizierte Kennzeichnung des Kontos ließ die Anzeigen aussehen, als stammten sie direkt von HBO Max. Die Forscher fanden fünf Ködergruppen: 40 Anzeigen führten zu hbomaxx[.]app, sechs zu hbomax-macos[.]com, 36 zu der gefälschten KI- und Entwicklerseite codex-craft[.]com, 15 zu einem angeblichen macOS-Leitfaden zur Datenträgerbereinigung und 11 zu code-desktop[.]com. 3
Damit ging es nicht nur um die Nachahmung eines Streamingdienstes. Das Konto diente als Werbekanal für eine umfassendere, plattformübergreifende Malware-Auslieferung. 3
5
Bei ClickFix erscheint meist kein klassischer Malware-Download. Stattdessen zeigt die betrügerische Seite einen vermeintlichen Download-, Verifizierungs- oder Reparaturschritt an. Besucher sollen einen vorgegebenen Befehl kopieren und selbst ausführen.
Die Seiten gaben sich hier als HBO-Max-App für macOS, KI- oder Entwicklerwerkzeuge, Bereinigungssoftware und Coding-Produkte aus. Unter macOS sollten Nutzer Terminal öffnen; unter Windows wurden sie etwa zur Funktion „Ausführen“ oder zu PowerShell geleitet. 3
4
Der Kern des Angriffs ist soziale Manipulation: Die betroffene Person erteilt die letzte Freigabe selbst, indem sie den Befehl einfügt und startet. Dadurch kann ein schädlicher Vorgang wie eine gewöhnliche Installations- oder Problemlösungsanleitung wirken, obwohl legitime Systemwerkzeuge missbraucht werden. 3
5
Eine einfache Schutzregel: Keine seriöse Website sollte verlangen, einen unbekannten Befehl in Terminal, „Ausführen“, die Eingabeaufforderung oder PowerShell einzufügen – weder zur App-Installation noch zur angeblichen Geräteprüfung, Fehlerbehebung oder Freischaltung eines Downloads.
Bei den macOS-Angriffsketten luden und starteten die Befehle Skripte, die zur Malware-Familie MacSync führten. Ihr wurden unter anderem der Diebstahl von Browser-Zugangsdaten, Firefox-Profilen, Telegram-Daten, Apple-Notizen und macOS-Passwörtern zugeschrieben. 3
5
Zusätzlich kam eine AMOS-Helper-Komponente zum Einsatz. Laut der Analyse richtete sie Persistenz in einem Verzeichnis ein, dessen Name einem macOS-Systembestandteil ähnelte. Sie konnte ein infiziertes Gerät außerdem bei von Angreifern kontrollierter Infrastruktur registrieren, um später weitere Anweisungen zu erhalten. 3
5
PasteSwitch nutzte auch Krypto-Köder: gefälschte Apps für Ledger, Trezor Suite und Exodus sollten Wiederherstellungsphrasen von Wallets abgreifen. Wer eine solche Seed-Phrase besitzt, kann in der Regel auf die zugehörige Kryptowallet zugreifen. Wallet-Software sollte daher ausschließlich über die offizielle Website des Anbieters oder einen verifizierten App-Store-Eintrag bezogen werden. 3
Unter Windows beobachteten Forscher Ausführungsketten über mshta und PowerShell. In einem Fall kam eine Polyglot-Datei zum Einsatz, es wurde eine geplante Aufgabe angelegt, und schließlich wurde Amatera Stealer über verschleierte PowerShell und Shellcode in den Arbeitsspeicher geladen. 3
5
Amatera konnte den Rechner laut Bericht profilieren, Screenshots erstellen, Browser-Zugangsdaten stehlen, Prozesse sowie Netzwerkinformationen erfassen, mit Angreifer-Infrastruktur kommunizieren und weitere Schadsoftware nachladen. Das Laden im Arbeitsspeicher hinterlässt möglicherweise weniger auffällige Dateien auf der Festplatte, macht einen Befall aber weder harmlos noch für Endpoint-Schutzlösungen grundsätzlich unsichtbar. 3
5
Die Operation wurde außerdem mit AnimateClipper und ZigClipper in Verbindung gebracht. Diese persistenten Clipboard-Hijacker ersetzen eine kopierte Kryptowährungs-Empfängeradresse durch eine Adresse der Angreifer. Prüft ein Opfer die eingefügte Adresse nicht, kann eine Überweisung an die falsche Wallet gehen. 4
5
Die Clipper konnten Berichten zufolge wechselnde Command-and-Control-Informationen aus von Angreifern kontrollierten Smart Contracts auf der Binance Smart Chain abrufen. Solche Contract-Daten können als eine Art „toter Briefkasten“ dienen und vermeiden die Abhängigkeit von einem einzigen festen C2-Hostnamen. 4
5
Bei Kryptoüberweisungen sollte die Empfängeradresse im finalen Bestätigungsfenster vollständig kontrolliert werden – mindestens aber mehrere Zeichen am Anfang und Ende, insbesondere nach Kopieren und Einfügen.
Nachdem die Anzeigen gemeldet worden waren, soll ein Reddit-Administrator sie pausiert oder gesperrt und den Vorgang an die Sicherheits- und Trust-&-Safety-Teams des Unternehmens eskaliert haben. 3
4
Die wichtigste offene Frage bleibt der Zugang zu u/hbomax: Die ersten Berichte nennen weder gestohlene Zugangsdaten noch einen kompromittierten Werbeprozess, einen Insider-Zugang oder eine andere Methode als gesicherte Ursache. 3
Auch ist nicht öffentlich bestätigt, wie viele Menschen die Befehle ausführten, welche Daten tatsächlich entwendet wurden oder ob gestohlene Zugangsdaten später anderweitig missbraucht wurden. Die vorliegenden Informationen belegen ebenfalls keinen Zugriff auf die HBO-Max-Plattform oder die breitere Infrastruktur von Warner Bros. Discovery. 3
Verifizierungszeichen und bekannte Marken ersetzen keine Prüfung der Quelle. Besonders verdächtig sind Anzeigen für Desktop-Apps, die für das jeweilige Betriebssystem normalerweise gar nicht angeboten werden.
Wer bereits einen Befehl von einer solchen Seite ausgeführt hat, sollte das Gerät nach Möglichkeit vom Netzwerk trennen, IT- oder Incident-Response-Verantwortliche einschalten, wichtige Passwörter von einem nachweislich sauberen Gerät ändern, aktive Sitzungen widerrufen sowie Krypto-Konten und Wallet-Aktivitäten überprüfen. Unternehmen sollten Werbe- und Social-Media-Konten mit phishing-resistenter Mehrfaktor-Authentifizierung, minimalen Berechtigungen und einer engen Überwachung neuer Werbekampagnen absichern.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Über das kompromittierte verifizierte Reddit Konto u/hbomax wurden innerhalb von rund 48 Stunden 108 bösartige Anzeigen geschaltet.
Über das kompromittierte verifizierte Reddit Konto u/hbomax wurden innerhalb von rund 48 Stunden 108 bösartige Anzeigen geschaltet. Die Anzeigen führten zu gefälschten HBO Max , KI , Entwicklerwerkzeug , Coding und macOS Utility Seiten.
Reddit soll die Anzeigen nach der Meldung pausiert oder gesperrt und den Fall an seine Sicherheits und Trust & Safety Teams weitergegeben haben.