Los atacantes utilizaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas; no se ha revelado cómo obtuvieron el acceso. Las campañas imitaban a HBO Max, herramientas de IA y desarrollo, programas de programación y utilidades para macOS, y buscaban que las víctimas...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Una cuenta de marca verificada puede dar a un anuncio malicioso una apariencia de legitimidad mucho mayor que la de una estafa común. En septiembre de 2026, atacantes utilizaron la cuenta comprometida u/hbomax de Reddit para publicar 108 anuncios maliciosos durante unas 48 horas, como parte de una campaña que los investigadores llaman PasteSwitch. Los anuncios apuntaban a usuarios de macOS y Windows mediante ingeniería social ClickFix y malware diseñado para robar información. 3
5
Lo esencial es que los reportes públicos no explican cómo consiguieron los atacantes acceso a la identidad publicitaria de HBO Max en Reddit. Tampoco prueban que se haya vulnerado el servicio de streaming de HBO Max, los sistemas de Warner Bros. Discovery ni otras cuentas corporativas. 3
Los atacantes aprovecharon el estado verificado de la cuenta para ejecutar anuncios que parecían proceder de HBO Max. Los investigadores documentaron cinco grupos de señuelos: 40 anuncios dirigían a hbomaxx[.]app; seis, a hbomax-macos[.]com; 36, al falso sitio de IA y herramientas para desarrolladores codex-craft[.]com; 15, a una falsa guía de limpieza de discos para macOS; y 11, a code-desktop[.]com. 3
La distribución revela que el caso no se limitaba a suplantar a un servicio de streaming. La cuenta se empleó como canal de malvertising —publicidad usada para propagar malware— dentro de una operación de distribución más amplia y multiplataforma. 3
5
Las campañas ClickFix no dependen de la típica ventana de descarga de malware. En su lugar, la página maliciosa muestra un supuesto paso de descarga, verificación o reparación y pide al visitante copiar y ejecutar un comando.
En este caso, los sitios falsos se hacían pasar por una aplicación de HBO Max para macOS, herramientas de IA o desarrollo, software de limpieza de disco y productos de programación. A los usuarios de macOS se les indicaba que utilizaran Terminal; a los de Windows, herramientas como el cuadro Ejecutar o PowerShell. 3
4
El engaño determinante era social, no técnico: la propia víctima concedía la autorización final al pegar y ejecutar el comando. Así, una acción maliciosa puede parecer una instrucción rutinaria de instalación o solución de problemas, aunque use utilidades legítimas del sistema operativo. 3
5
Una regla sencilla sirve para evitar esta clase de ataques: ningún sitio web debería pedir que se pegue un comando desconocido en Terminal, Ejecutar, Símbolo del sistema o PowerShell para instalar una aplicación, “verificar” el dispositivo, corregir un error o reclamar una descarga.
Los investigadores indicaron que las cadenas para macOS usaban comandos que descargaban y ejecutaban scripts, lo que llevaba a la familia de malware MacSync. Entre las capacidades de recopilación atribuidas a MacSync figuran el robo de credenciales del navegador, perfiles de Firefox, datos de Telegram, notas de Apple y contraseñas de macOS. 3
5
La operación también empleó un componente auxiliar de AMOS. Según el análisis publicado, creaba persistencia en un directorio con un nombre pensado para parecerse al de un componente de macOS y podía registrar el dispositivo infectado en infraestructura controlada por los atacantes para recibir instrucciones posteriores. 3
5
PasteSwitch incluyó además señuelos vinculados con criptomonedas: aplicaciones falsificadas de Ledger, Trezor Suite y Exodus, orientadas a capturar frases de recuperación de billeteras. Quien obtenga una frase de recuperación puede acceder a una billetera de criptomonedas; por ello, el software de estas billeteras debe descargarse exclusivamente desde el sitio oficial del proveedor o desde una ficha verificada de la tienda de aplicaciones. 3
En Windows, la actividad observada de PasteSwitch utilizó rutas de ejecución basadas en mshta y PowerShell. Una de las cadenas detectadas usaba un archivo políglota, creaba una tarea programada y terminaba cargando Amatera Stealer en memoria mediante PowerShell ofuscado y shellcode. 3
5
Según los investigadores, Amatera podía identificar características del equipo, hacer capturas de pantalla, robar credenciales de navegadores, enumerar procesos e información de red, comunicarse con la infraestructura atacante y facilitar la entrega de cargas adicionales. Cargar el malware en memoria puede reducir los rastros evidentes en el disco, pero no vuelve la intrusión inocua ni necesariamente invisible para las herramientas de protección de equipos. 3
5
La operación también fue vinculada a AnimateClipper y ZigClipper, secuestradores persistentes del portapapeles diseñados para reemplazar una dirección de destino de criptomonedas copiada por otra controlada por los atacantes. Si la víctima no compara la dirección pegada con la del destinatario previsto, puede enviar la transferencia a una billetera equivocada. 4
5
Los investigadores también señalaron que estos programas podían obtener información cambiante de mando y control desde contratos inteligentes de Binance Smart Chain controlados por los atacantes. Usar los datos de un contrato como un “buzón muerto” evita depender de un único nombre de dominio fijo para el mando y control. 4
5
Antes de confirmar una transferencia de criptomonedas, conviene cotejar la dirección completa del destinatario —o, como mínimo, varios caracteres del principio y del final— en la pantalla final, especialmente si se ha copiado y pegado.
Tras ser denunciados los anuncios, un administrador de Reddit habría pausado o suspendido la campaña y escalado el caso a los equipos de Seguridad y Protección de la plataforma. 3
4
La pregunta más relevante sigue siendo cómo fue comprometida la cuenta u/hbomax. Los primeros reportes no determinaron si el acceso procedió de credenciales robadas, de un flujo publicitario comprometido, de una vía interna o de otro método. 3
Tampoco existe confirmación pública de cuántas personas ejecutaron los comandos, qué información fue robada o si las credenciales sustraídas se usaron posteriormente en otros servicios. Del mismo modo, los datos disponibles no demuestran acceso a la plataforma de streaming de HBO Max ni a infraestructura más amplia de Warner Bros. Discovery. 3
El caso recuerda que una insignia de verificación y una marca conocida no eliminan el riesgo de phishing ni sustituyen la validación de la fuente del software. Los anuncios inesperados de aplicaciones de escritorio —en especial, de aplicaciones que normalmente no existen para una plataforma— deben tratarse con cautela.
Si ya se ejecutó un comando desde alguna de estas páginas, es recomendable desconectar el equipo de las redes cuando sea viable, contactar con el equipo de TI o de respuesta a incidentes, cambiar las contraseñas importantes desde un dispositivo que se sepa seguro, revocar las sesiones activas y revisar las cuentas y movimientos de criptomonedas. Las organizaciones deberían proteger sus cuentas de publicidad y redes sociales con autenticación multifactor resistente al phishing, acceso con el mínimo privilegio y una supervisión estrecha de las campañas nuevas.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Los atacantes utilizaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas; no se ha revelado cómo obtuvieron el acceso.
Los atacantes utilizaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas; no se ha revelado cómo obtuvieron el acceso. Las campañas imitaban a HBO Max, herramientas de IA y desarrollo, programas de programación y utilidades para macOS, y buscaban que las víctimas ejecutaran comandos por su cuenta.
Reddit habría pausado o suspendido los anuncios tras recibir el aviso. No hay evidencia pública de que la plataforma de streaming de HBO Max o los sistemas de Warner Bros.