Hyökkääjät käyttivät HBO Maxin vahvistettua Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana. Tutkijoiden PasteSwitchiksi nimeämä operaatio toimitti käyttöjärjestelmän mukaan vaihtuvia tietovarkaita ja käytti vaihtuvaa, lohkoketjuun tukeutuvaa reititysinfrastruktuuria.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Luotettu tili voi saada haitallisen mainoksen näyttämään tavalliselta. Tässä tapauksessa hyökkääjät kaappasivat tutkijoiden mukaan vahvistetun Reddit-tilin u/hbomax ja käyttivät sitä ClickFix-mainosten levittämiseen. Mainokset ohjasivat Windows- ja macOS-käyttäjiä tietoja varastaviin haittaohjelmiin. Tapaus viittaa Reddit-tilin ja sen mainostusoikeuksien väärinkäyttöön – ei siihen, että HBO Maxin tai Warner Bros. Discoveryn järjestelmiin olisi murtauduttu. 19
21
Vaarantuneelta tililtä julkaistiin noin 48 tunnissa 108 haitallista mainosta. Mainoksissa esiinnyttiin HBO Maxina, tekoäly- ja kehittäjätyökaluina sekä macOS-apuohjelmina. Tutkijat yhdistivät toiminnan laajempaan operaatioon, jolle he antoivat nimen PasteSwitch. 19
21
Reddit-käyttäjät nostivat kampanjan esiin, minkä jälkeen Hudson Rock ja ADAMnetworks tutkivat sitä muiden tietoturvatutkijoiden avustuksella. Reddit ilmoitti keskeyttäneensä kyseiset mainokset väliaikaisesti ja tutkivansa asiaa Security- ja Safety-tiimiensä kanssa. 21
29
ClickFix ei tarvitse selaimen tietoturva-aukkoa. Sen sijaan se saa uhrin suorittamaan hyökkääjän komennon itse:
Menetelmä tehoaa, koska siinä yhdistyvät tutut brändit, näennäisesti vahvistettu mainonta ja arkinen vianmääritystilanne. Käyttäjä itse hyväksyy haitallisen toiminnon, joten kyse ei ole ilmeisestä ohjelmalatauksesta eikä ohjelmistohaavoittuvuuden hyödyntämisestä. 1
14
Tutkijat kuvaavat PasteSwitchiä joustavaksi, useita käyttöjärjestelmiä tukevaksi haittaohjelmien toimitusoperaatioksi, eivät yhdeksi muuttumattomaksi kampanjaksi. Laskeutumissivut ja komennot saattoivat valita sisällön käyttöjärjestelmän mukaan sekä vaihtaa kohteita ja haittaohjelmia ajan mittaan. 18
21
27
macOS-haarassa toimitettiin raporttien mukaan MacSync-tietovarasta ja AMOS Helperiin liittyviä komponentteja. Microsoft on dokumentoinut myös ClickFix-kampanjoita, joissa väärennetyt macOS-apuohjelmat ja Terminaaliin liitettävät komennot käynnistävät hämärretyn lataajan Macilla. 18
11
HBO Max -tapaukseen osallistuneet tutkijat raportoivat lisäksi Ledger-, Trezor- ja Exodus-palveluiksi naamioiduista kryptolompakkohuijauksista. Operaatioon kuului kryptovaluuttaosoitteita vaihtavaa leikepöydän kaappausta: haittaohjelma voi havaita kopioidun lompakko-osoitteen ja korvata sen hyökkääjän osoitteella ennen siirtoa. 21
27
Windowsin toimitusketjussa käytettiin polyglottitiedostoa, joka esitettiin MP3-tiedostona mutta pystyi toimimaan HTA-lataajana. Ketju johti lopulta Amatera Stealeriin. Amatera, joka tunnetaan myös nimillä ACR ja AcridRain Stealer, on Windowsille tarkoitettu tunnus- ja tietovarashaittaohjelma, jota on nähty ClickFix-, valhevarmennus-, haittamainos- ja monivaiheisissa lataajakampanjoissa. 18
24
Kummallakin käyttöjärjestelmällä seuraukset voivat ulottua yhtä salasanaa laajemmalle: tietovarkaat voivat tavoitella selaimeen tallennettuja tunnuksia, aktiivisia istuntoja, tallennettuja tietoja ja kryptolompakkotietoja. 4
18
Tutkijat yhdistivät PasteSwitchin infrastruktuuriin, joka käytti BNB Smart Chainin älysopimuksia eräänlaisina dead drop -reitityspisteinä. Raportoidusti operaatio vaihtoi 36 verkkotunnusta maalis–heinäkuussa 2026. 21
Tämä muistuttaa laajempaa ClickFix-mallia, jossa murretut sivustot hakevat ohjeita tai haittaohjelmien reititystietoja BNB Smart Chainin älysopimuksista. Hyökkääjät voivat muuttaa ketjuun tallennettuja ohjeita ilman, että jokainen murrettu sivusto täytyy päivittää. Siksi puolustus ei voi perustua vain yhden URL-osoitteen tai tiedostotiivisteen estämiseen. 3
36
39
Keskeisin avoin kysymys on, miten hyökkääjät saivat HBO Maxin Reddit-tilin tai sen mainostusoikeudet haltuunsa. Julkisissa raporteissa ei ole vahvistettu, johtuiko se varastetuista tunnuksista, istuntotunnisteesta, heikosta tai ohitetusta monivaiheisesta tunnistautumisesta, kolmannen osapuolen käyttöoikeuksista vai jostakin muusta. 19
21
Myöskään mainosnäyttöjen, klikkausten, suoritettujen komentojen, tartuntojen, rahallisten menetysten tai kohteeksi joutuneiden käyttäjien määristä ei ole luotettavaa julkista laskelmaa. Pelkkä mainoksen näkeminen ei aiheuttanut tartuntaa: uhrin täytyi vielä noudattaa sivun ohjeita ja suorittaa komento. Julkista näyttöä ei myöskään ole siitä, että tapaus olisi ulottunut Warner Bros. Discoveryn yritys-, asiakas-, tuotanto- tai suoratoistojärjestelmiin. 19
21
ClickFixistä on tullut laajasti käytetty sosiaalisen manipuloinnin tekniikka sekä Windowsissa että macOS:ssä. Microsoft on varoittanut kampanjoista, jotka hyödyntävät ihmisten taipumusta korjata pieniltä vaikuttavia teknisiä ongelmia, kuten vääriä CAPTCHA- ja varmennuskehotteita. Erillisessä raportoinnissa tunnistettiin yli 5 400 murrettua sivustoa, jotka tarjoilivat ClickFix-huijauksia lohkoketjupohjaisen haittaohjelmainfrastruktuurin kautta. 14
3
Pysyvä opetus on selkeä: komentoa ei pidä luottaa vain siksi, että se tulee mainoksen kautta, tutulta näyttävältä sivustolta tai varmennuspyynnön jälkeen. Jos sivu pyytää liittämään tekstiä Terminaaliin, Suorita-ikkunaan, PowerShelliin tai Windows Terminaaliin, lopeta siihen. Sulje sivu ja hae ohjelmisto tai tukiohjeet suoraan palveluntarjoajan viralliselta sivustolta. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hyökkääjät käyttivät HBO Maxin vahvistettua Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana.
Hyökkääjät käyttivät HBO Maxin vahvistettua Reddit tiliä 108 haitallisen mainoksen julkaisemiseen noin 48 tunnin aikana. Tutkijoiden PasteSwitchiksi nimeämä operaatio toimitti käyttöjärjestelmän mukaan vaihtuvia tietovarkaita ja käytti vaihtuvaa, lohkoketjuun tukeutuvaa reititysinfrastruktuuria.
Perussääntö on yksinkertainen: aito CAPTCHA, suoratoistopalvelu tai ohjelmiston tukisivu ei koskaan pyydä liittämään komentoa Terminaaliin, PowerShelliin, Windows Terminaaliin tai Suorita ikkunaan.