חשבון ה Reddit המאומת u/hbomax שימש להפצת 108 מודעות ClickFix זדוניות במשך כ 48 שעות; שיטת ההשתלטות עליו לא פורסמה. המודעות הובילו לאתרי התחזות של HBO Max, כלי בינה מלאכותית ופיתוח, תוכנות קוד וכלי ניקוי ל macOS — וביקשו מהגולשים להריץ פקודות במחשב.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
חשבון מותג מאומת מעניק למודעה אמינות שלא קיימת בדרך כלל בהונאה. בספטמבר 2026 ניצלו תוקפים את חשבון ה-Reddit המאומת u/hbomax כדי לפרסם 108 מודעות זדוניות במשך כ-48 שעות, במסגרת פעילות שכונתה PasteSwitch. המודעות כוונו למשתמשי macOS ו-Windows והשתמשו בהנדסה חברתית מסוג ClickFix כדי להפיץ נוזקות לגניבת מידע. 3
5
חשוב להדגיש: הדיווחים הפומביים אינם מבהירים כיצד בדיוק הושגה הגישה לזהות הפרסום של HBO Max ב-Reddit. גם אין בהם הוכחה שנפרצו שירות הסטרימינג של HBO Max, מערכות Warner Bros. Discovery או חשבונות ארגוניים אחרים. 3
התוקפים מינפו את סימון האימות של החשבון כדי להפעיל מודעות שנראו כאילו יצאו מ-HBO Max. חוקרים זיהו חמש קבוצות פיתוי: 40 מודעות שהפנו ל-hbomaxx[.]app, שש ל-hbomax-macos[.]com, 36 לאתר בינה מלאכותית ופיתוח מזויף בשם codex-craft[.]com, 15 למדריך ניקוי דיסק מזויף ל-macOS ו-11 ל-code-desktop[.]com. 3
המשמעות היא שלא מדובר רק בחיקוי של שירות סטרימינג: החשבון שימש ערוץ להפצת נוזקות בפעילות רחבה, חוצת פלטפורמות. 3
5
במתקפות ClickFix אין בהכרח קובץ זדוני רגיל להורדה. במקום זאת, דף נחיתה מציג כביכול שלב של הורדה, אימות או תיקון תקלה — ומורה לגולש להעתיק ולהריץ פקודה.
האתרים המתחזים הציגו את עצמם כאפליקציית HBO Max ל-macOS, כלי בינה מלאכותית או פיתוח, תוכנות לניקוי דיסק ומוצרי קוד. למשתמשי Mac הוצע להשתמש ב-Terminal; משתמשי Windows הונחו להשתמש, בין השאר, בחלון Run או ב-PowerShell. 3
4
ההטעיה העיקרית הייתה אנושית: הקורבן הוא שנתן את האישור הסופי, כשלהדביק ולהריץ את הפקודה. כך פעולה זדונית נראית כמו הוראת התקנה או פתרון תקלות שגרתית, אף שהיא משתמשת בכלי מערכת לגיטימיים. 3
5
כלל אצבע פשוט: אתר אינטרנט לא אמור לבקש מכם להדביק פקודה לא מוכרת ב-Terminal, ב-Run, בשורת הפקודה או ב-PowerShell כדי להתקין אפליקציה, לאמת את המכשיר, לתקן שגיאה או לקבל הורדה.
לפי החוקרים, שרשראות ההדבקה ב-macOS הורידו והריצו סקריפטים שהובילו למשפחת הנוזקות MacSync. יכולות האיסוף שדווחו כוללות אישורי כניסה מדפדפנים, פרופילי Firefox, נתוני Telegram, Apple Notes וסיסמאות macOS. 3
5
בפעילות נעשה גם שימוש ברכיב AMOS helper. על פי הניתוח שדווח, הוא יצר מנגנון התמדה בתיקייה ששמה דמה לרכיב מערכת של macOS, ויכול היה לרשום את המכשיר הנגוע מול תשתית בשליטת התוקפים לצורך קבלת משימות נוספות. 3
5
PasteSwitch כללה גם פיתיונות הקשורים למטבעות קריפטוגרפיים: אפליקציות מזויפות של Ledger, Trezor Suite ו-Exodus, שנועדו לאסוף ביטויי שחזור של ארנקים. ביטוי שחזור עשוי לאפשר גישה לארנק, ולכן יש להוריד תוכנת ארנק רק מאתר הספק הרשמי או מחנות אפליקציות מאומתת. 3
ב-Windows נצפתה פעילות PasteSwitch שהשתמשה בנתיבי הרצה מבוססי mshta ו-PowerShell. באחת השרשראות שנצפו נעשה שימוש בקובץ פוליגלוטי, נוצרה משימה מתוזמנת, ולבסוף נטענה Amatera Stealer לזיכרון באמצעות PowerShell מוסווה ו-shellcode. 3
5
לפי החוקרים, Amatera מסוגלת לאפיין את המחשב, לצלם מסך, לגנוב פרטי כניסה מהדפדפן, למפות תהליכים ופרטי רשת, לתקשר עם תשתית התוקפים ולתמוך בהורדת מטענים נוספים. טעינה לזיכרון יכולה לצמצם סימנים ברורים על הדיסק, אך אינה הופכת את הפגיעה לבלתי מזיקה או לבלתי ניתנת לזיהוי בידי מערכות הגנה. 3
5
הפעילות נקשרה גם ל-AnimateClipper ול-ZigClipper — נוזקות מתמשכות שמחליפות כתובת יעד של ארנק קריפטו שהועתקה ללוח, בכתובת שבשליטת התוקפים. אם הקורבן לא בודק את הכתובת שהודבקה, העברה עלולה להישלח לארנק הלא נכון. 4
5
החוקרים דיווחו עוד שהנוזקות יכלו לקבל פרטי שליטה ובקרה מתחלפים מחוזים חכמים בשליטת התוקפים ב-Binance Smart Chain. שימוש בנתוני חוזה כ״תיבת מתים״ דיגיטלית מפחית את התלות בשם דומיין קבוע יחיד של שרת שליטה ובקרה. 4
5
לפני אישור העברת קריפטו, יש להשוות את כתובת המקבל המלאה — או לפחות כמה תווים מתחילתה ומסופה — לכתובת המיועדת, במיוחד לאחר העתקה והדבקה.
לאחר שהמודעות דווחו, מנהל ב-Reddit השהה או עצר אותן והעביר את המקרה לצוותי האבטחה והבטיחות של הפלטפורמה, לפי הדיווחים. 3
4
השאלה המרכזית שנותרה ללא מענה היא כיצד נפרץ u/hbomax. בדיווחים הראשוניים לא צוין אם מדובר בפרטי גישה גנובים, בפגיעה בתהליך פרסום, בגישה של גורם פנימי או בדרך אחרת. 3
גם אין אישור פומבי לכמה אנשים הריצו את הפקודות, אילו נתונים נגנבו או אם פרטי גישה שנגנבו נוצלו בהמשך. באותה מידה, המידע הזמין אינו מוכיח גישה לפלטפורמת הסטרימינג של HBO Max או לתשתית רחבה יותר של Warner Bros. Discovery. 3
תג אימות ומותג מוכר אינם תחליף לבדיקת מקור התוכנה. יש להתייחס בחשד למודעות שמציעות אפליקציות שולחניות לא צפויות — במיוחד אפליקציה שלכאורה קיימת לפלטפורמה שבה היא בדרך כלל אינה מוצעת.
אם כבר הורצה פקודה מאחד האתרים הללו, מומלץ לנתק את המכשיר מהרשת ככל שניתן, לפנות לצוות IT או לתגובה לאירוע, להחליף סיסמאות חשובות ממכשיר נקי, לבטל הפעלות פעילות ולבדוק חשבונות קריפטו ופעילות בארנקים. ארגונים צריכים להגן על חשבונות פרסום ורשתות חברתיות באמצעות אימות רב-שלבי עמיד בפני פישינג, הרשאות מינימליות ומעקב הדוק אחר קמפיינים חדשים.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
חשבון ה Reddit המאומת u/hbomax שימש להפצת 108 מודעות ClickFix זדוניות במשך כ 48 שעות; שיטת ההשתלטות עליו לא פורסמה.
חשבון ה Reddit המאומת u/hbomax שימש להפצת 108 מודעות ClickFix זדוניות במשך כ 48 שעות; שיטת ההשתלטות עליו לא פורסמה. המודעות הובילו לאתרי התחזות של HBO Max, כלי בינה מלאכותית ופיתוח, תוכנות קוד וכלי ניקוי ל macOS — וביקשו מהגולשים להריץ פקודות במחשב.
לפי הדיווחים, Reddit עצרה או השעתה את המודעות לאחר שדווחו; אין ראיה פומבית לפריצה לשירות הסטרימינג של HBO Max או למערכות Warner Bros.