Los atacantes usaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas y llevar a las víctimas a páginas ClickFix. La operación, denominada PasteSwitch por los investigadores, adaptaba la carga maliciosa al sistema operativo y usaba rutas de distribución que podían...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Una cuenta de confianza puede hacer que un anuncio malicioso parezca normal. En este caso, investigadores indicaron que atacantes tomaron el control de la cuenta verificada u/hbomax en Reddit y la usaron para distribuir anuncios ClickFix que llevaban a usuarios de Windows y macOS hacia malware diseñado para robar información. El incidente parece ser un abuso de la cuenta y de su acceso publicitario; no constituye una prueba de que la infraestructura de HBO Max o Warner Bros. Discovery haya sido vulnerada. 19
21
Durante unas 48 horas, la cuenta comprometida publicó 108 anuncios maliciosos, según los investigadores citados en los reportes. Los anuncios suplantaban a HBO Max, herramientas de inteligencia artificial y desarrollo, además de utilidades para macOS. Los analistas vincularon la actividad con una operación más amplia a la que llamaron PasteSwitch. 19
21
Usuarios de Reddit detectaron la campaña, que fue investigada por Hudson Rock y ADAMnetworks, con aportes de otros investigadores. Reddit declaró que había detenido temporalmente los anuncios afectados y que investigaba el caso junto con sus equipos de Seguridad y Confianza y Seguridad. 21
29
ClickFix no necesita explotar una vulnerabilidad del navegador. Su objetivo es convencer a la propia víctima de ejecutar un comando:
La técnica resulta eficaz porque combina marcas conocidas, publicidad aparentemente verificada y una tarea cotidiana de resolución de problemas. La acción dañina es autorizada por el usuario, en vez de llegar como una descarga ejecutable evidentemente sospechosa o mediante la explotación de un fallo de software. 1
14
Los investigadores describieron PasteSwitch como una operación flexible de distribución multiplataforma, no como una sola campaña con malware estático. Sus páginas de destino y comandos podían seleccionar contenido distinto según el sistema operativo y modificar destinos o cargas maliciosas con el tiempo. 18
21
27
La rama para macOS habría distribuido componentes ladrones vinculados con MacSync y AMOS Helper. Microsoft también ha documentado campañas ClickFix que se hacen pasar por utilidades para macOS y piden instrucciones en Terminal, lo que ilustra cómo un comando pegado puede lanzar un cargador ofuscado en un Mac. 18
11
Los investigadores asociados al incidente de HBO Max también reportaron señuelos relacionados con billeteras que suplantaban a Ledger, Trezor y Exodus. La operación incluía comportamiento de secuestro del portapapeles para criptomonedas: el malware puede vigilar una dirección de billetera copiada y reemplazarla por otra controlada por el atacante antes de que se realice una transferencia. 21
27
La cadena de distribución para Windows habría usado un archivo políglota presentado como MP3, pero capaz de actuar como cargador HTA, para finalmente desplegar Amatera Stealer. Amatera, también conocido como ACR o AcridRain Stealer, es un ladrón de credenciales e información para Windows que ha aparecido en campañas ClickFix, falsas verificaciones, publicidad maliciosa y cadenas de carga en varias etapas. 18
24
En ambos sistemas operativos, la posible consecuencia va más allá del robo de una sola contraseña: los infostealers pueden buscar credenciales guardadas en el navegador, sesiones activas, datos almacenados e información de billeteras de criptomonedas. 4
18
Los investigadores vincularon PasteSwitch con infraestructura que utilizaba contratos inteligentes de BNB Smart Chain como puntos de consulta para obtener rutas, a modo de dead drops o buzones muertos. Según el reporte, la operación rotó por 36 dominios entre marzo y julio de 2026. 21
Esto se parece a un patrón más amplio de ClickFix en el que sitios comprometidos obtienen instrucciones o datos de enrutamiento de cargas desde contratos de BNB Smart Chain. Como los operadores pueden cambiar las instrucciones registradas en la cadena sin modificar cada sitio comprometido, los defensores no pueden depender únicamente del bloqueo de una URL o de la huella de un archivo. 3
36
39
La principal incógnita es cómo los atacantes obtuvieron el control de la cuenta de HBO Max en Reddit o de su acceso publicitario. Los reportes públicos no han establecido si el origen fue el robo de credenciales, un token de sesión sustraído, una autenticación multifactor débil o eludida, acceso de terceros u otra vía. 19
21
Tampoco existe un recuento público fiable de impresiones de los anuncios, clics, comandos ejecutados, infecciones, pérdidas económicas o personas afectadas. Ver el anuncio no bastaba para infectarse: la víctima debía seguir las instrucciones de la página y ejecutar el comando. Además, no hay evidencia pública de que el incidente haya alcanzado sistemas corporativos, de clientes, de producción o de streaming de Warner Bros. Discovery. 19
21
ClickFix se ha convertido en una técnica de ingeniería social muy utilizada tanto en Windows como en macOS. Microsoft ha advertido que estas campañas explotan el impulso de resolver pequeños problemas técnicos, incluidos CAPTCHA y verificaciones falsas. En otra investigación se identificaron más de 5.400 sitios web comprometidos que servían señuelos ClickFix con infraestructura de cargas basada en blockchain. 14
3
La conclusión duradera es no confiar en un comando solo porque aparece tras un anuncio, en una web de aspecto conocido o detrás de una verificación. Detente si cualquier página te pide pegar texto en Terminal, Ejecutar, PowerShell o Windows Terminal. Cierra la página y busca el software o las instrucciones de soporte directamente en el sitio oficial del proveedor. 2
14
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Los atacantes usaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas y llevar a las víctimas a páginas ClickFix.
Los atacantes usaron la cuenta verificada de HBO Max en Reddit para publicar 108 anuncios maliciosos durante unas 48 horas y llevar a las víctimas a páginas ClickFix. La operación, denominada PasteSwitch por los investigadores, adaptaba la carga maliciosa al sistema operativo y usaba rutas de distribución que podían cambiar con el tiempo.
La regla práctica es clara: una página legítima de streaming, soporte, descarga o CAPTCHA nunca debe pedirte que pegues un comando en Terminal, PowerShell, Windows Terminal o Ejecutar.