Angreifer nutzten den verifizierten HBO Max Account auf Reddit, um binnen rund 48 Stunden 108 bösartige Anzeigen zu schalten. Die Forscher bezeichnen die plattformübergreifende Operation als PasteSwitch: Sie kombinierte Marken Imitationen mit je nach Betriebssystem wechselnden Infostealern und flexibel umleitbarer,...
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ein vertrauenswürdig wirkender Account kann selbst eine bösartige Anzeige wie normale Werbung aussehen lassen. Genau das geschah laut Sicherheitsforschern mit dem verifizierten Reddit-Konto u/hbomax: Angreifer übernahmen den Account und nutzten ihn, um ClickFix-Anzeigen auszuspielen. Diese sollten Besucher unter Windows und macOS zur Ausführung von Infostealer-Malware verleiten. Der Vorfall belegt nach bisherigem Stand einen Missbrauch des Reddit-Accounts und des Anzeigenzugangs – keinen bestätigten Einbruch in die Infrastruktur von HBO Max oder Warner Bros. Discovery. 19
21
Innerhalb von rund 48 Stunden liefen über den kompromittierten Account 108 bösartige Anzeigen, wie die zitierten Forscher berichten. Die Anzeigen gaben sich unter anderem als HBO Max, KI- und Entwicklerwerkzeuge sowie macOS-Programme aus. Die Aktivität wurde einer umfassenderen Operation zugeordnet, die die Forscher PasteSwitch nennen. 19
21
Nutzer auf Reddit machten die Kampagne zunächst öffentlich; Hudson Rock und ADAMnetworks analysierten sie anschließend, weitere Forscher steuerten Erkenntnisse bei. Reddit erklärte, die betroffenen Anzeigen vorübergehend gestoppt zu haben, und untersuche den Vorgang mit seinen Security- und Safety-Teams. 21
29
ClickFix benötigt keine Sicherheitslücke im Browser. Stattdessen werden Betroffene dazu gebracht, einen schädlichen Befehl selbst auszuführen:
Die Methode ist so wirksam, weil sie bekannte Marken, vermeintlich verifizierte Werbung und eine alltägliche Support-Situation kombiniert. Der entscheidende Schritt wird vom Nutzer autorisiert; deshalb muss weder eine auffällige EXE-Datei heruntergeladen noch eine Software-Schwachstelle ausgenutzt werden. 1
14
PasteSwitch war nach Einschätzung der Forscher keine starre Einzelkampagne, sondern eine flexibel steuerbare, plattformübergreifende Auslieferungsoperation. Landingpages und Befehle konnten das Betriebssystem erkennen und Inhalte, Ziele oder Schadprogramme im Zeitverlauf austauschen. 18
21
27
Für macOS wurde die Auslieferung von Komponenten der Infostealer MacSync und AMOS Helper berichtet. Microsoft hat zudem ClickFix-Kampagnen dokumentiert, die gefälschte macOS-Dienstprogramme und Terminal-Anweisungen einsetzen: Ein eingefügter Befehl kann dabei einen verschleierten Loader auf dem Mac starten. 18
11
Im Umfeld des HBO-Max-Vorfalls beobachteten die Forscher außerdem Wallet-Köder, die Ledger, Trezor und Exodus imitierten. Teil der Operation war offenbar das Manipulieren der Zwischenablage bei Kryptowährungen: Malware kann eine kopierte Wallet-Adresse überwachen und vor einer Überweisung durch eine Adresse der Angreifer ersetzen. 21
27
Unter Windows nutzte die Auslieferungskette Berichten zufolge eine Polyglot-Datei: Sie sah wie eine MP3-Datei aus, konnte aber zugleich als HTA-Loader fungieren. Am Ende der Kette stand der Amatera Stealer. Amatera, auch ACR oder AcridRain Stealer genannt, ist ein Windows-Infostealer für Zugangsdaten und weitere Informationen und wurde bereits in ClickFix-, Fake-Verifikations-, Malvertising- und mehrstufigen Loader-Kampagnen eingesetzt. 18
24
Auf beiden Betriebssystemen kann der Schaden weit über ein einzelnes Passwort hinausgehen. Infostealer zielen unter anderem auf Browser-Zugangsdaten, aktive Sitzungen, gespeicherte Daten und Informationen zu Krypto-Wallets. 4
18
Forscher brachten PasteSwitch mit Infrastruktur in Verbindung, die Smart Contracts der BNB Smart Chain als eine Art „Dead Drop“ für die Weiterleitung nutzte. Zwischen März und Juli 2026 soll die Operation 36 Domains gewechselt haben. 21
Das passt zu einem breiteren ClickFix-Muster: Kompromittierte Webseiten beziehen Anweisungen oder Informationen zum Weiterleiten von Payloads aus Smart Contracts der BNB Smart Chain. Betreiber können solche On-Chain-Anweisungen ändern, ohne jede kompromittierte Website anfassen zu müssen. Für die Abwehr reicht es damit nicht aus, nur eine einzelne URL oder einen Dateihash zu blockieren. 3
36
39
Entscheidend ungeklärt ist, wie die Angreifer Kontrolle über den HBO-Max-Reddit-Account oder dessen Anzeigenzugang erlangten. Öffentliche Berichte belegen bislang weder gestohlene Zugangsdaten noch einen gestohlenen Sitzungstoken, eine umgangene Mehrfaktor-Authentifizierung, missbrauchten Drittanbieterzugang oder einen anderen konkreten Zugriffsweg. 19
21
Ebenso gibt es keine belastbare öffentliche Bilanz zu Reichweite, Klicks, ausgeführten Befehlen, Infektionen, finanziellen Schäden oder betroffenen Nutzern. Wer die Anzeige nur gesehen hat, war nicht automatisch infiziert: Dafür musste die betreffende Person den Anweisungen folgen und den Befehl tatsächlich ausführen. Auch für eine Ausweitung auf Unternehmens-, Kunden-, Produktions- oder Streaming-Systeme von Warner Bros. Discovery gibt es bisher keine öffentlichen Belege. 19
21
ClickFix ist inzwischen eine weit verbreitete Social-Engineering-Methode für Windows und macOS. Microsoft warnt, dass die Kampagnen den Reflex ausnutzen, scheinbar kleine Technikprobleme sofort lösen zu wollen – etwa bei gefälschten CAPTCHAs oder Verifikationsaufforderungen. In separaten Untersuchungen wurden mehr als 5.400 kompromittierte Websites identifiziert, die ClickFix-Köder mit blockchain-basierter Payload-Infrastruktur ausspielten. 14
3
Die praktische Regel ist eindeutig: Halt an, wenn eine Webseite verlangt, Text in Terminal, „Ausführen“, PowerShell oder Windows Terminal einzufügen. Eine seriöse CAPTCHA-, Streaming-, Download- oder Supportseite verlangt das nicht. Seite schließen und Software oder Hilfsanweisungen ausschließlich direkt über die offizielle Website des jeweiligen Anbieters beziehen. 2
14
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Angreifer nutzten den verifizierten HBO Max Account auf Reddit, um binnen rund 48 Stunden 108 bösartige Anzeigen zu schalten.
Angreifer nutzten den verifizierten HBO Max Account auf Reddit, um binnen rund 48 Stunden 108 bösartige Anzeigen zu schalten. Die Forscher bezeichnen die plattformübergreifende Operation als PasteSwitch: Sie kombinierte Marken Imitationen mit je nach Betriebssystem wechselnden Infostealern und flexibel umleitbarer, blockchain gestützter Infr...
Die wichtigste Schutzregel: Weder ein CAPTCHA noch eine Streaming , Download oder Supportseite sollte dazu auffordern, einen Befehl in Terminal, PowerShell, Windows Terminal oder „Ausführen“ einzufügen.