חשבון מוכר ומאומת יכול לגרום גם למודעה זדונית להיראות שגרתית. במקרה הזה, חוקרים מסרו כי תוקפים השתלטו על חשבון ה-Reddit המאומת u/hbomax והשתמשו בו להפצת מודעות ClickFix שהובילו מבקרי Windows ו-macOS לנוזקות גניבת מידע. לפי המידע הפומבי, מדובר בניצול החשבון והרשאות הפרסום שלו — ולא בהוכחה לפריצה לתשתיות של HBO Max או של Warner Bros. Discovery.
19
21
מה קרה בפועל
במשך כ-48 שעות פרסם החשבון שנחטף 108 מודעות זדוניות, לפי חוקרים שצוטטו בדיווחים על האירוע. המודעות התחזו ל-HBO Max, לכלי בינה מלאכותית ופיתוח, ולכלי עזר ל-macOS. החוקרים קישרו את הפעילות למבצע רחב יותר שכינו PasteSwitch.
19
21
משתמשי Reddit הם שהציפו תחילה את החשד, ולאחר מכן נבדק האירוע בידי Hudson Rock ו-ADAMnetworks, לצד חוקרים נוספים. Reddit מסרה כי עצרה זמנית את המודעות שנפגעו וכי צוותי האבטחה והבטיחות שלה בוחנים את המקרה.
21
29
כך עבדה מלכודת ClickFix
ClickFix אינה זקוקה לפרצת אבטחה בדפדפן. במקום זאת, היא משכנעת את הקורבן להפעיל בעצמו פקודה שהכינו התוקפים:
- המשתמש לוחץ על מודעה ומגיע לעמוד מזויף של שירות סטרימינג, תוכנה או תמיכה טכנית.
- העמוד מציג תקלה שנראית אמינה, בקשת אימות, CAPTCHA מזויף או הוראה לפתור בעיה כביכול.
- המבקר מתבקש להעתיק ולהדביק פקודה ב-Terminal ב-macOS, או בחלון Run, ב-PowerShell או בממשק פקודות אחר ב-Windows.
- הפעלת הפקודה מתחילה את שרשרת ההדבקה.
2
14
19
השיטה יעילה משום שהיא מחברת בין מותג מוכר, פרסום שנראה מאומת ומשימת "פתרון תקלה" יומיומית. הפעולה הזדונית מאושרת בפועל בידי המשתמש, במקום להגיע כהורדת קובץ הפעלה בולטת או באמצעות ניצול חולשת תוכנה.
1
14
מה הפיץ PasteSwitch
החוקרים תיארו את PasteSwitch כמבצע הפצה גמיש ורב-פלטפורמות, ולא כקמפיין עם נוזקה קבועה אחת. דפי הנחיתה והפקודות יכלו לבחור תוכן לפי מערכת ההפעלה, ולהחליף לאורך זמן יעדים או מטענים זדוניים.
18
21
27
ב-macOS: MacSync, רכיבים הקשורים ל-AMOS ופיתיונות קריפטו
לפי הדיווחים, המסלול ל-macOS הפיץ רכיבי גניבת מידע של MacSync ו-AMOS Helper. מיקרוסופט תיעדה גם קמפייני ClickFix שמתחזים לכלי עזר של macOS ומבקשים מהקורבן להדביק פקודה ב-Terminal; פקודה כזו יכולה להפעיל במחשב Mac טוען זדוני מוסווה.
18
11
החוקרים שקשרו את האירוע ל-HBO Max דיווחו גם על פיתיונות שהתחזו לארנקי הקריפטו Ledger, Trezor ו-Exodus. המבצע כלל התנהגות של חטיפת לוח ההעתקה: הנוזקה עשויה לזהות כתובת ארנק שהועתקה ולהחליף אותה בכתובת בשליטת התוקף, עוד לפני ביצוע העברה.
21
27
ב-Windows: טוען שנראה כמו MP3 ו-Amatera Stealer
במסלול ל-Windows, שרשרת ההפצה השתמשה לפי הדיווחים בקובץ פוליגלוטי — קובץ שהוצג כ-MP3 אך יכול לפעול גם כטוען HTA — והובילה בסופו של דבר ל-Amatera Stealer. Amatera, המכונה גם ACR או AcridRain Stealer, היא נוזקת Windows לגניבת סיסמאות ומידע, שנצפתה בקמפייני ClickFix, באימותים מזויפים, בפרסום זדוני ובשרשראות טעינה רב-שלביות.
18
24
בשתי מערכות ההפעלה, הנזק האפשרי רחב יותר מסיסמה יחידה: נוזקות גניבת מידע עשויות לכוון לאישורי התחברות הנשמרים בדפדפן, לסשנים פעילים, למידע שמור ולפרטי ארנקי קריפטו.
4
18
מדוע ניתוב דרך בלוקצ'יין מקשה על ההגנה
החוקרים קישרו את PasteSwitch לתשתית שהשתמשה בחוזים חכמים של BNB Smart Chain כמעין "תיבות מתות" לניתוב. לפי הדיווח, המבצע החליף 36 דומיינים בין מרץ ליולי 2026.
21
זה משתלב בדפוס רחב יותר של ClickFix, שבו אתרים שנפרצו מקבלים הוראות או נתוני ניתוב למטענים זדוניים מחוזים ב-BNB Smart Chain. מאחר שהמפעילים יכולים לשנות את ההוראות בשרשרת בלי לעדכן כל אתר שנפרץ, חסימת כתובת URL אחת או טביעת קובץ אחת אינה הגנה מספקת.
3
36
39
מה עדיין לא ידוע
השאלה המרכזית שנותרה פתוחה היא כיצד השיגו התוקפים שליטה בחשבון ה-Reddit של HBO Max או בגישת הפרסום שלו. הדיווחים הפומביים לא קבעו אם מדובר בסיסמאות שנגנבו, באסימון התחברות שנחטף, באימות רב-שלבי שנעקף או הוחלש, בגישת צד שלישי או בדרך אחרת.
19
21
גם אין נתונים פומביים מהימנים על מספר החשיפות למודעות, ההקלקות, הפעלות הפקודות, ההדבקות, ההפסדים הכספיים או המשתמשים שנפגעו. עצם הצגת המודעה לא הספיקה להדבקה: הקורבן נדרש להמשיך לפי ההוראות ולהריץ את הפקודה. בנוסף, אין ראיה פומבית שהאירוע חדר למערכות הארגוניות, מערכות הלקוחות, ההפקה או הסטרימינג של Warner Bros. Discovery.
19
21
למה המקרה הזה חשוב מעבר ל-HBO Max
ClickFix הפכה לשיטת הנדסה חברתית נפוצה נגד משתמשי Windows ו-macOS. מיקרוסופט הזהירה שקמפיינים כאלה מנצלים את הנטייה האנושית לפתור תקלות טכניות קטנות, לרבות חלונות CAPTCHA ואימות מזויפים. מחקר נפרד זיהה יותר מ-5,400 אתרים פרוצים שהגישו פיתיונות ClickFix עם תשתית מטענים המבוססת על בלוקצ'יין.
14
3
הלקח המעשי פשוט: אל תסמכו על פקודה רק מפני שהופיעה אחרי מודעה, באתר שנראה מוכר או מאחורי בקשת אימות. אם אתר מבקש מכם להדביק טקסט ב-Terminal, ב-Run, ב-PowerShell או ב-Windows Terminal — עצרו וסגרו את העמוד. הורידו תוכנה וקבלו הוראות תמיכה רק מהאתר הרשמי של הספק.
2
14