Le compte Reddit vérifié u/hbomax a été utilisé pour diffuser 108 publicités malveillantes en près de 48 heures ; le mode d’accès initial des attaquants n’est pas connu publiquement. Les annonces renvoyaient vers de faux sites HBO Max, d’outils d’IA et de développement, de nettoyage macOS ou de logiciels de programm...
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Un compte de marque vérifié donne une apparence de légitimité à une publicité qui peut pourtant être malveillante. En septembre 2026, des attaquants ont utilisé le compte Reddit compromis u/hbomax pour publier 108 annonces malveillantes en environ 48 heures. Cette campagne, baptisée PasteSwitch par les chercheurs, visait les utilisateurs de macOS et de Windows au moyen de la technique d’ingénierie sociale ClickFix et de logiciels voleurs de données. 3
5
Point important : les informations publiques ne permettent pas d’établir comment les attaquants ont obtenu l’accès à l’identité publicitaire de HBO Max sur Reddit. Elles ne démontrent pas non plus qu’HBO Max, les systèmes de Warner Bros. Discovery ou d’autres comptes de l’entreprise ont été compromis. 3
Les attaquants ont tiré parti du statut vérifié du compte pour diffuser des annonces semblant provenir de HBO Max. Les chercheurs ont recensé cinq groupes de leurres : 40 annonces pointant vers hbomaxx[.]app, six vers hbomax-macos[.]com, 36 vers le faux site d’IA et de développement codex-craft[.]com, 15 vers un faux guide de nettoyage de disque sur macOS et 11 vers code-desktop[.]com. 3
Cette répartition montre que l’opération ne se limitait pas à l’imitation d’un service de streaming. Le compte servait de canal de malvertising — de publicité malveillante — pour une opération de diffusion plus large, conçue pour fonctionner sur plusieurs plateformes. 3
5
Les campagnes ClickFix évitent le téléchargement classique d’un logiciel malveillant. À la place, la page frauduleuse affiche une prétendue étape de téléchargement, de vérification ou de dépannage et demande au visiteur de copier puis d’exécuter une commande.
Ici, les sites imitaient une application HBO Max pour macOS, des outils d’IA ou de développement, un logiciel de nettoyage de disque et des produits de programmation. Les visiteurs sur macOS étaient invités à utiliser le Terminal ; sous Windows, les instructions orientaient notamment vers la boîte de dialogue Exécuter ou PowerShell. 3
4
La tromperie était avant tout sociale : c’est la victime qui accordait l’autorisation finale en collant et en lançant la commande. L’action malveillante pouvait ainsi ressembler à une instruction ordinaire d’installation ou de dépannage, tout en utilisant des outils légitimes du système d’exploitation. 3
5
La règle à retenir est simple : un site web ne devrait jamais vous demander de coller une commande inconnue dans Terminal, Exécuter, l’Invite de commandes ou PowerShell pour installer une application, « vérifier » votre appareil, corriger une erreur ou récupérer un téléchargement.
Selon les chercheurs, les chaînes d’infection sur macOS téléchargeaient et exécutaient des scripts, conduisant à la famille de malwares MacSync. Les capacités de collecte attribuées à MacSync comprennent les identifiants enregistrés dans les navigateurs, les profils Firefox, des données Telegram, Apple Notes et des mots de passe macOS. 3
5
L’opération employait aussi un composant baptisé AMOS helper. D’après l’analyse rapportée, celui-ci créait une persistance dans un répertoire dont le nom imitait un composant de macOS et pouvait enregistrer l’appareil infecté auprès d’une infrastructure contrôlée par les attaquants, en vue d’instructions ultérieures. 3
5
PasteSwitch utilisait également des leurres liés aux cryptomonnaies : de fausses applications Ledger, Trezor Suite et Exodus destinées à dérober les phrases de récupération de portefeuilles. Une telle phrase peut permettre d’accéder aux fonds ; les logiciels de portefeuille doivent donc être obtenus uniquement depuis le site officiel de l’éditeur ou une fiche vérifiée d’une boutique d’applications. 3
Sous Windows, l’activité PasteSwitch rapportée utilisait des chemins d’exécution reposant sur mshta et PowerShell. Une chaîne observée s’appuyait sur un fichier polyglotte, créait une tâche planifiée, puis finissait par charger Amatera Stealer en mémoire grâce à PowerShell obfusqué et à du shellcode. 3
5
Les chercheurs indiquent qu’Amatera pouvait identifier les caractéristiques de la machine, capturer des captures d’écran, voler des identifiants de navigateur, inventorier les processus et les informations réseau, communiquer avec l’infrastructure des attaquants et faciliter le déploiement de charges supplémentaires. L’exécution en mémoire peut réduire les traces évidentes sur le disque, sans rendre l’infection inoffensive ni indétectable par les protections de l’appareil. 3
5
L’opération a aussi été associée à AnimateClipper et ZigClipper, des logiciels persistants qui détournent le presse-papiers afin de remplacer une adresse de destination en cryptomonnaie copiée par l’adresse d’un attaquant. Si la personne ne compare pas l’adresse collée avec celle du destinataire prévu, un transfert peut être envoyé vers le mauvais portefeuille. 4
5
Les chercheurs ont en outre rapporté que ces programmes pouvaient récupérer des informations de commande et contrôle changeantes depuis des contrats intelligents contrôlés par les attaquants sur Binance Smart Chain. L’utilisation de données de contrat comme « boîte morte » évite de dépendre d’un seul nom de domaine fixe pour l’infrastructure de commande et contrôle. 4
5
Avant toute transaction en cryptomonnaie, vérifiez l’adresse de réception complète sur l’écran final de confirmation — ou, au minimum, plusieurs caractères au début et à la fin — surtout après un copier-coller.
Après le signalement des publicités, un administrateur de Reddit les aurait mises en pause ou suspendues, puis aurait transmis le dossier aux équipes Sécurité et Sûreté de la plateforme. 3
4
La principale inconnue reste la méthode employée pour compromettre u/hbomax. Les premiers articles ne permettent pas de dire s’il s’agissait d’identifiants volés, d’un processus publicitaire compromis, d’un accès interne ou d’une autre voie. 3
Aucune confirmation publique n’indique non plus combien de personnes ont exécuté ces commandes, quelles données ont été dérobées, ni si des identifiants volés ont ensuite été utilisés ailleurs. De même, les éléments disponibles ne démontrent pas un accès à la plateforme de streaming HBO Max ou à l’infrastructure plus large de Warner Bros. Discovery. 3
Les badges de vérification et les marques reconnues ne dispensent jamais de vérifier la source d’un logiciel. Méfiez-vous particulièrement des annonces pour des applications de bureau inattendues, notamment lorsqu’il s’agit d’une application qui n’existe normalement pas sur votre système.
Si vous avez déjà exécuté une commande provenant de l’un de ces sites, déconnectez l’appareil des réseaux si cela est possible, contactez votre équipe informatique ou de réponse à incident, puis modifiez vos mots de passe importants depuis un appareil dont vous êtes certain qu’il est sain. Révoquez les sessions actives et examinez l’activité de vos comptes et portefeuilles de cryptomonnaies. Les organisations doivent, de leur côté, protéger leurs comptes publicitaires et de réseaux sociaux avec une authentification multifacteur résistante à l’hameçonnage, des accès limités au strict nécessaire et une surveillance attentive des nouvelles campagnes.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le compte Reddit vérifié u/hbomax a été utilisé pour diffuser 108 publicités malveillantes en près de 48 heures ; le mode d’accès initial des attaquants n’est pas connu publiquement.
Le compte Reddit vérifié u/hbomax a été utilisé pour diffuser 108 publicités malveillantes en près de 48 heures ; le mode d’accès initial des attaquants n’est pas connu publiquement. Les annonces renvoyaient vers de faux sites HBO Max, d’outils d’IA et de développement, de nettoyage macOS ou de logiciels de programmation, afin de faire exécuter des commandes aux victimes.
Reddit aurait suspendu ou mis en pause les annonces signalées. Rien ne prouve publiquement une intrusion dans la plateforme HBO Max ou dans d’autres systèmes de Warner Bros.