Hyökkääjät käyttivät kaapattua, varmennettua HBO Maxin Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana. Mainokset ohjasivat väärennetyille HBO Max , tekoäly ja kehittäjätyökalu , koodausohjelmisto sekä macOS apusivustoille, jotka pyysivät kävijää kopioimaan ja suorittamaan komennon.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Varmennettu yritystili voi tehdä huijausmainoksesta poikkeuksellisen uskottavan. Syyskuussa 2026 hyökkääjät käyttivät kaapattua Reddit-tiliä u/hbomax 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana. Tutkijat kutsuvat laajempaa operaatiota nimellä PasteSwitch. Mainokset kohdistuivat sekä macOS- että Windows-käyttäjiin ClickFix-huijauksella ja tietoja varastavilla haittaohjelmilla. 3
5
Oleellinen rajaus on tämä: julkisuudessa ei ole kerrottu, miten hyökkääjät pääsivät HBO Maxin Reddit-mainostiliin käsiksi. Myöskään HBO Maxin suoratoistopalvelun, Warner Bros. Discoveryn järjestelmien tai muiden yritystilien murrosta ei ole osoitettu. 3
Hyökkääjät hyödynsivät tilin varmennettua asemaa, jolloin mainokset näyttivät tulevan HBO Maxilta. Tutkijat tunnistivat viisi houkuteryhmää: 40 mainosta johti osoitteeseen hbomaxx[.]app, kuusi hbomax-macos[.]com-osoitteeseen, 36 väärennetylle tekoäly- ja kehittäjätyökalusivulle codex-craft[.]com, 15 väärennettyyn macOS-levynpuhdistusohjeeseen ja 11 sivulle code-desktop[.]com. 3
Kyse ei siis ollut vain HBO Maxia jäljittelevästä huijauksesta. Kaapattua tiliä käytettiin laajemman, eri käyttöjärjestelmiä palvelevan haittaohjelmien jakelukanavana. 3
5
ClickFix-huijaus ei yleensä tarjoa tavallista haittaohjelmalatausta. Sen sijaan sivu esittää tekaistun lataus-, varmennus- tai korjausvaiheen ja käskee kävijää kopioimaan sekä suorittamaan komennon.
Tässä kampanjassa sivustot esiintyivät macOS:n HBO Max -sovelluksina, tekoäly- ja kehittäjätyökaluina, levynpuhdistusohjelmina ja koodaustuotteina. Mac-käyttäjiä ohjattiin käyttämään Terminalia, kun taas Windows-käyttäjille neuvottiin esimerkiksi Suorita-valintaikkunan tai PowerShellin käyttöä. 3
4
Huijauksen ydin oli sosiaalinen manipulointi: käyttäjä itse antoi viimeisen hyväksynnän liittämällä ja suorittamalla komennon. Haitallinen toiminto saattoi näin näyttää tavanomaiselta asennus- tai vianmääritysohjeelta, vaikka se hyödynsi käyttöjärjestelmän omia työkaluja. 3
5
Hyvä nyrkkisääntö on yksinkertainen: verkkosivun ei pitäisi koskaan pyytää sinua liittämään tuntematonta komentoa Terminaliin, Suorita-ikkunaan, komentokehotteeseen tai PowerShelliin sovelluksen asentamiseksi, laitteen ”varmentamiseksi”, virheen korjaamiseksi tai latauksen lunastamiseksi.
Tutkijoiden mukaan macOS-ketjuissa komennot hakivat ja suorittivat skriptejä, jotka johtivat MacSync-haittaohjelmaperheeseen. MacSyncin raportoitiin keräävän muun muassa selaintunnuksia, Firefox-profiileja, Telegram-tietoja, Apple Notes -muistiinpanoja ja macOS-salasanoja. 3
5
Operaatiossa käytettiin myös AMOS helper -komponenttia. Raportoidun analyysin perusteella se loi pysyvyyttä hakemistoon, jonka nimi muistutti macOS:n järjestelmäkomponenttia, ja saattoi rekisteröidä saastuneen laitteen hyökkääjän hallitsemaan infrastruktuuriin myöhempää ohjausta varten. 3
5
PasteSwitch sisälsi myös kryptovaluutta-aiheisia houkutuksia: väärennettyjä Ledger-, Trezor Suite- ja Exodus-sovelluksia, joiden tarkoituksena oli kerätä lompakon palautuslauseita. Palautuslause voi antaa pääsyn kryptolompakkoon. Lompakko-ohjelmistot kannattaa siksi hankkia vain valmistajan viralliselta sivustolta tai varmennetusta sovelluskaupasta. 3
Windowsissa PasteSwitchin raportoitiin käyttäneen mshta- ja PowerShell-pohjaisia suorituspolkuja. Yhdessä havaitussa ketjussa käytettiin polyglottitiedostoa, luotiin ajastettu tehtävä ja ladattiin lopulta Amatera Stealer muistiin hämärretyllä PowerShellillä ja shellcodella. 3
5
Tutkijoiden mukaan Amatera pystyi profiloimaan laitteen, ottamaan kuvakaappauksia, varastamaan selaintunnuksia, kartoittamaan prosesseja ja verkkotietoja, viestimään hyökkääjän infrastruktuurin kanssa sekä tukemaan lisähyötykuormien toimittamista. Haittaohjelman lataaminen muistiin voi vähentää selviä levylle jääviä jälkiä, mutta se ei tee murrosta harmitonta eikä välttämättä näkymätöntä päätelaitesuojausratkaisuille. 3
5
Operaatio yhdistettiin myös AnimateClipper- ja ZigClipper-haittaohjelmiin. Ne ovat pysyvyyttä hakevia leikepöydän kaappaajia, jotka vaihtavat kopioidun kryptovaluutan vastaanotto-osoitteen hyökkääjän osoitteeseen. Jos käyttäjä ei tarkista liitettyä osoitetta ennen siirron vahvistamista, varat voivat päätyä väärään lompakkoon. 4
5
Tutkijoiden mukaan kaapparit saattoivat hakea vaihtuvia komento- ja ohjausinfrastruktuurin tietoja hyökkääjien hallitsemista Binance Smart Chain -älysopimuksista. Sopimustietojen käyttäminen eräänlaisena ”kuolleena postilaatikkona” vähentää riippuvuutta yhdestä kiinteästä komento- ja ohjauspalvelimen osoitteesta. 4
5
Kryptosiirrossa vastaanottajan koko osoite kannattaa verrata viimeisellä vahvistusnäytöllä. Jos se ei ole käytännöllistä, tarkista vähintään osoitteen alku ja loppu huolellisesti – etenkin kopioinnin ja liittämisen jälkeen.
Mainoksista ilmoittamisen jälkeen Redditin ylläpitäjän kerrottiin keskeyttäneen tai poistaneen ne ja siirtäneen asian Redditin Security and Safety -tiimeille. 3
4
Vaikutuksiltaan tärkein avoin kysymys on edelleen se, miten u/hbomax-tili kaapattiin. Alkuperäisissä raporteissa ei yksilöity, johtuiko pääsy esimerkiksi varastetuista tunnuksista, murretusta mainosprosessista, sisäpiirireitistä vai jostakin muusta keinosta. 3
Julkisesti ei ole myöskään vahvistettu, kuinka moni suoritti komennot, mitä tietoja varastettiin tai käytettiinkö varastettuja tunnuksia myöhemmin muualla. Saatavilla olevat tiedot eivät myöskään osoita pääsyä HBO Maxin suoratoistoalustalle tai Warner Bros. Discoveryn laajempaan infrastruktuuriin. 3
Tapaus muistuttaa, ettei varmennusmerkki tai tunnettu brändi poista tietojenkalastelun riskiä. Suhtaudu epäilevästi odottamattomiin työpöytäsovellusmainoksiin, varsinkin jos ohjelmaa ei tavallisesti ole saatavilla kyseiselle käyttöjärjestelmälle.
Jos olet jo suorittanut komennon tällaiselta sivulta, irrota laite verkoista, jos se on käytännössä mahdollista, ja ota yhteys organisaatiosi IT- tai tietoturvatiimiin. Vaihda tärkeät salasanat tunnetusti puhtaalla laitteella, mitätöi aktiiviset istunnot ja tarkista kryptotilien sekä lompakoiden tapahtumat. Organisaatioiden kannattaa suojata mainos- ja some-tilit tietojenkalastelua kestävällä monivaiheisella tunnistautumisella, vähimpien oikeuksien periaatteella ja uusien mainoskampanjoiden tarkalla seurannalla.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hyökkääjät käyttivät kaapattua, varmennettua HBO Maxin Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana.
Hyökkääjät käyttivät kaapattua, varmennettua HBO Maxin Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana. Mainokset ohjasivat väärennetyille HBO Max , tekoäly ja kehittäjätyökalu , koodausohjelmisto sekä macOS apusivustoille, jotka pyysivät kävijää kopioimaan ja suorittamaan komennon.
Reddit keskeytti tai poisti mainokset ilmoitusten jälkeen. Julkista näyttöä HBO Maxin suoratoistopalvelun tai Warner Bros.