Des attaquants ont utilisé le compte Reddit vérifié de HBO Max pour diffuser 108 publicités malveillantes en près de 48 heures. L’opération, baptisée PasteSwitch par les chercheurs, combinait usurpation de marques, voleurs de données adaptés au système utilisé et routage modifiable via une infrastructure liée à la b...
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Un compte apparemment digne de confiance peut rendre une publicité malveillante tout à fait ordinaire. Dans cette affaire, des chercheurs indiquent que des attaquants ont détourné le compte Reddit vérifié u/hbomax et s’en sont servis pour diffuser des publicités ClickFix qui dirigeaient les visiteurs sous Windows et macOS vers des logiciels voleurs d’informations. L’incident semble relever d’un abus du compte et de ses accès publicitaires, et non d’une compromission établie de l’infrastructure de HBO Max ou de Warner Bros. Discovery. 19
21
Sur environ 48 heures, le compte compromis a diffusé 108 publicités malveillantes, selon les chercheurs cités dans les enquêtes sur l’incident. Les annonces imitaient HBO Max, mais aussi des outils d’IA et de développement ainsi que des utilitaires macOS. Les chercheurs ont rattaché l’activité à une opération plus large qu’ils ont baptisée PasteSwitch. 19
21
La campagne a été repérée par des utilisateurs de Reddit, puis étudiée par Hudson Rock et ADAMnetworks, avec la contribution d’autres chercheurs. Reddit a indiqué avoir temporairement suspendu les publicités concernées et enquêter avec ses équipes Security et Safety. 21
29
ClickFix n’a pas besoin d’exploiter une faille du navigateur : il cherche plutôt à convaincre la cible d’exécuter elle-même une commande.
La méthode est efficace parce qu’elle associe des marques familières, une publicité semblant provenir d’un compte vérifié et une tâche de dépannage banale. L’acte malveillant est autorisé par l’utilisateur lui-même, plutôt que d’arriver sous la forme d’un téléchargement manifestement suspect ou de l’exploitation d’une vulnérabilité logicielle. 1
14
Les chercheurs décrivent PasteSwitch comme une opération de diffusion multiplateforme adaptable, et non comme une campagne de malware figée. Ses pages d’atterrissage et ses commandes pouvaient choisir un contenu différent selon le système d’exploitation et modifier, au fil du temps, les destinations ou les charges malveillantes. 18
21
27
La branche macOS aurait diffusé des composants voleurs de données MacSync et liés à AMOS Helper. Microsoft a aussi documenté des campagnes ClickFix reposant sur de faux utilitaires macOS et des instructions dans Terminal, montrant comment une commande collée peut lancer un chargeur obfusqué sur un Mac. 18
11
Les chercheurs associés à l’incident HBO Max ont également signalé des leurres imitant les portefeuilles matériels ou logiciels Ledger, Trezor et Exodus. L’opération incluait un comportement de détournement du presse-papiers : le malware peut surveiller une adresse de portefeuille crypto copiée et la remplacer, avant un transfert, par une adresse contrôlée par les attaquants. 21
27
La chaîne Windows aurait utilisé un fichier polyglotte présenté comme un MP3, mais pouvant fonctionner comme chargeur HTA, avant de mener à Amatera Stealer. Amatera, aussi appelé ACR ou AcridRain Stealer, est un voleur d’identifiants et de données pour Windows déjà observé dans des campagnes ClickFix, de fausse vérification, de malvertising et de chargeurs en plusieurs étapes. 18
24
Quel que soit le système, l’enjeu peut dépasser le vol d’un mot de passe isolé : les voleurs d’informations peuvent cibler les identifiants stockés dans le navigateur, les sessions actives, des données enregistrées et les informations de portefeuilles de cryptomonnaies. 4
18
Les chercheurs ont lié PasteSwitch à une infrastructure utilisant des contrats intelligents de la BNB Smart Chain comme mécanisme de routage de type « dead drop », c’est-à-dire un point de récupération indirect des instructions. L’opération aurait fait tourner 36 domaines entre mars et juillet 2026. 21
Cela rappelle une tendance plus large de ClickFix : des sites compromis récupèrent des instructions ou des informations de routage depuis des contrats de la BNB Smart Chain. Les opérateurs peuvent ainsi modifier les instructions enregistrées sur la blockchain sans devoir mettre à jour chacun des sites compromis. Bloquer une seule URL ou une seule empreinte de fichier ne suffit donc pas nécessairement. 3
36
39
La principale question non résolue est la manière dont les attaquants ont pris le contrôle du compte Reddit de HBO Max ou de son accès publicitaire. Les informations publiques ne permettent pas de dire s’il s’agissait d’identifiants volés, d’un jeton de session dérobé, d’une authentification multifacteur insuffisante ou contournée, d’un accès tiers, ou d’un autre procédé. 19
21
Il n’existe pas non plus de bilan public fiable sur le nombre d’impressions publicitaires, de clics, de commandes exécutées, d’infections, de pertes financières ou de personnes touchées. Voir une publicité ne suffisait pas pour être infecté : il fallait encore suivre les instructions de la page et lancer la commande. Aucune preuve publique n’établit par ailleurs que l’incident a atteint les systèmes d’entreprise, les systèmes clients, de production ou de streaming de Warner Bros. Discovery. 19
21
ClickFix est devenu une technique d’ingénierie sociale très utilisée sur Windows comme sur macOS. Microsoft a averti que ces campagnes exploitent le réflexe de résoudre un petit problème technique, notamment par de faux CAPTCHA ou de fausses vérifications. D’autres travaux ont identifié plus de 5 400 sites compromis diffusant des leurres ClickFix avec une infrastructure de charge utile liée à la blockchain. 14
3
La leçon durable est simple : ne faites pas confiance à une commande uniquement parce qu’elle apparaît après une publicité, sur un site qui semble familier ou derrière une demande de vérification. Si une page vous demande de coller du texte dans Terminal, Exécuter, PowerShell ou Windows Terminal, arrêtez-vous. Fermez la page et obtenez le logiciel ou les consignes d’assistance directement sur le site officiel de l’éditeur. 2
14
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Des attaquants ont utilisé le compte Reddit vérifié de HBO Max pour diffuser 108 publicités malveillantes en près de 48 heures.
Des attaquants ont utilisé le compte Reddit vérifié de HBO Max pour diffuser 108 publicités malveillantes en près de 48 heures. L’opération, baptisée PasteSwitch par les chercheurs, combinait usurpation de marques, voleurs de données adaptés au système utilisé et routage modifiable via une infrastructure liée à la blockchain.
Règle essentielle : une vraie vérification CAPTCHA, un service de streaming ou une page d’assistance ne demande jamais de coller une commande dans Terminal, PowerShell, Windows Terminal ou la boîte de dialogue Exécuter.