सितंबर 2026 में हमलावरों ने HBO Max के वेरिफाइड Reddit अकाउंट u/hbomax का इस्तेमाल कर करीब 48 घंटे में 108 दुर्भावनापूर्ण विज्ञापन चलाए; अकाउंट तक उनकी पहुंच कैसे बनी, यह सार्वजनिक नहीं है। विज्ञापन नकली HBO Max ऐप, AI/डेवलपर टूल, कोडिंग सॉफ्टवेयर और macOS यूटिलिटी के बहाने लोगों से Terminal, Run या PowerShell में क...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
वेरिफाइड बैज और मशहूर ब्रांड नाम किसी विज्ञापन को भरोसेमंद दिखा सकते हैं—और यही इस मामले का सबसे बड़ा खतरा था। सितंबर 2026 में हमलावरों ने कथित रूप से समझौता किए गए HBO Max के Reddit अकाउंट u/hbomax से लगभग 48 घंटे के दौरान 108 दुर्भावनापूर्ण विज्ञापन प्रकाशित किए। शोधकर्ताओं ने इस व्यापक अभियान को PasteSwitch नाम दिया है। इसका निशाना Windows और macOS, दोनों के उपयोगकर्ता थे। 3
5
महत्वपूर्ण बात यह है कि सार्वजनिक रिपोर्टों में यह नहीं बताया गया कि हमलावरों ने HBO Max की Reddit विज्ञापन पहचान तक पहुंच कैसे हासिल की। यह भी प्रमाणित नहीं हुआ है कि HBO Max की स्ट्रीमिंग सेवा, Warner Bros. Discovery के आंतरिक सिस्टम या कंपनी के अन्य अकाउंट से समझौता हुआ था। 3
हमलावरों ने HBO Max के वेरिफाइड स्टेटस का फायदा उठाकर ऐसे विज्ञापन चलाए जो असली ब्रांड से आए हुए लगते थे। जांच में पांच तरह के लुभावने पेज सामने आए: hbomaxx[.]app पर भेजने वाले 40 विज्ञापन, hbomax-macos[.]com के छह, नकली AI/डेवलपर साइट codex-craft[.]com के 36, नकली macOS डिस्क-क्लीनिंग गाइड के 15 और code-desktop[.]com के 11 विज्ञापन। 3
इससे साफ है कि यह केवल HBO Max का भेष बनाने तक सीमित नहीं था। समझौता किए गए अकाउंट को एक बड़े, अलग-अलग प्लेटफॉर्म पर काम करने वाले मालवेयर-वितरण अभियान के विज्ञापन माध्यम की तरह इस्तेमाल किया गया। 3
5
ClickFix हमलों में आमतौर पर कोई साधारण मालवेयर डाउनलोड पॉप-अप नहीं आता। इसके बजाय नकली वेबसाइट डाउनलोड, सत्यापन या किसी त्रुटि को ठीक करने के नाम पर यूज़र को एक कमांड कॉपी करके चलाने को कहती है।
इस अभियान में साइटें macOS के लिए HBO Max ऐप, AI या डेवलपर टूल, डिस्क-क्लीनिंग सॉफ्टवेयर और कोडिंग उत्पादों के रूप में पेश की गईं। macOS उपयोगकर्ताओं को Terminal खोलने के लिए कहा गया, जबकि Windows उपयोगकर्ताओं को Run डायलॉग या PowerShell जैसे टूल इस्तेमाल करने के निर्देश दिए गए। 3
4
धोखा तकनीकी से ज्यादा सामाजिक था: अंतिम अनुमति पीड़ित खुद देता है, जब वह कमांड पेस्ट कर उसे चला देता है। इसलिए यह सामान्य इंस्टॉलेशन या समस्या-सुधार निर्देश जैसा लग सकता है, जबकि असल में ऑपरेटिंग सिस्टम के वैध टूल का दुरुपयोग किया जाता है। 3
5
साधारण सुरक्षा नियम: कोई वेबसाइट यदि ऐप इंस्टॉल करने, डिवाइस “वेरिफाई” करने, त्रुटि ठीक करने या डाउनलोड पाने के लिए Terminal, Run, Command Prompt या PowerShell में अनजान कमांड पेस्ट करने को कहे, तो उसे न चलाएं।
शोधकर्ताओं के अनुसार macOS की संक्रमण-श्रृंखला में ऐसी कमांड थीं जो स्क्रिप्ट डाउनलोड और चलाती थीं, जिसके बाद MacSync मालवेयर पहुंचता था। इसकी रिपोर्ट की गई डेटा-चोरी क्षमताओं में ब्राउज़र क्रेडेंशियल, Firefox प्रोफाइल, Telegram डेटा, Apple Notes और macOS पासवर्ड शामिल हैं। 3
5
अभियान में AMOS helper कंपोनेंट भी शामिल था। रिपोर्टेड विश्लेषण के मुताबिक, यह macOS के सिस्टम कंपोनेंट जैसा दिखने वाले नाम वाली डायरेक्टरी में स्थायित्व बना सकता था और संक्रमित डिवाइस को हमलावरों के नियंत्रण वाले ढांचे के साथ पंजीकृत कर आगे के निर्देश प्राप्त करने योग्य बना सकता था। 3
5
PasteSwitch ने क्रिप्टोकरेंसी उपयोगकर्ताओं को भी निशाना बनाया। नकली Ledger, Trezor Suite और Exodus ऐप्स के जरिए वॉलेट की रिकवरी फ्रेज चुराने की कोशिश की गई। रिकवरी फ्रेज किसी क्रिप्टो वॉलेट तक पहुंच दे सकती है, इसलिए वॉलेट सॉफ्टवेयर केवल विक्रेता की आधिकारिक वेबसाइट या सत्यापित ऐप-स्टोर लिस्टिंग से ही लें। 3
Windows पर रिपोर्ट की गई PasteSwitch गतिविधि में mshta और PowerShell आधारित तरीके इस्तेमाल हुए। एक देखी गई चेन में पॉलीग्लॉट फाइल का उपयोग, शेड्यूल्ड टास्क बनाना और फिर अस्पष्ट किए गए PowerShell तथा शेलकोड के जरिए Amatera Stealer को मेमोरी में लोड करना शामिल था। 3
5
शोधकर्ताओं ने बताया कि Amatera सिस्टम की पहचान कर सकता है, स्क्रीनशॉट ले सकता है, ब्राउज़र क्रेडेंशियल चुरा सकता है, चल रही प्रक्रियाओं और नेटवर्क जानकारी की सूची बना सकता है, हमलावरों के ढांचे से संपर्क कर सकता है और अतिरिक्त पेलोड पहुंचाने में सहायता कर सकता है। मालवेयर को मेमोरी में लोड करने से डिस्क पर स्पष्ट निशान कम हो सकते हैं, लेकिन इससे संक्रमण न तो कम नुकसानदेह होता है और न ही सुरक्षा उत्पादों से अदृश्य। 3
5
अभियान को AnimateClipper और ZigClipper से भी जोड़ा गया। ये स्थायी क्लिपबोर्ड-हाइजैकर हैं, जो कॉपी किए गए क्रिप्टोकरेंसी प्राप्तकर्ता पते को हमलावर के पते से बदल सकते हैं। यदि कोई व्यक्ति पेस्ट किए गए पते को इच्छित प्राप्तकर्ता के पते से नहीं मिलाता, तो ट्रांसफर गलत वॉलेट में जा सकता है। 4
5
रिपोर्टों के अनुसार, ये क्लिपर हमलावर-नियंत्रित Binance Smart Chain स्मार्ट कॉन्ट्रैक्ट से बदलती हुई कमांड-एंड-कंट्रोल जानकारी भी प्राप्त कर सकते थे। कॉन्ट्रैक्ट डेटा को “डेड ड्रॉप” की तरह इस्तेमाल करने से हमलावरों को एक तय कमांड-एंड-कंट्रोल डोमेन पर निर्भर नहीं रहना पड़ता। 4
5
क्रिप्टो ट्रांसफर से पहले अंतिम पुष्टि स्क्रीन पर पूरा प्राप्तकर्ता पता जांचें। कम से कम पते के शुरुआती और आखिरी कुछ अक्षरों की तुलना जरूर करें—खासकर कॉपी-पेस्ट के बाद।
विज्ञापनों की रिपोर्ट होने के बाद Reddit के एक प्रशासक ने उन्हें कथित रूप से रोका या निलंबित किया और मामला Reddit की Security और Safety टीमों तक पहुंचाया। 3
4
सबसे अहम अनुत्तरित सवाल यह है कि u/hbomax अकाउंट से समझौता कैसे हुआ। शुरुआती रिपोर्टिंग यह तय नहीं कर सकी कि इसका कारण चोरी हुए क्रेडेंशियल, विज्ञापन-वर्कफ़्लो में सेंध, किसी अंदरूनी रास्ते या कोई दूसरा तरीका था। 3
यह भी सार्वजनिक रूप से पुष्ट नहीं है कि कितने लोगों ने कमांड चलाए, कौन-सा डेटा चुराया गया, या चोरी हुए क्रेडेंशियल बाद में किसी अन्य हमले में इस्तेमाल हुए। उपलब्ध रिपोर्टिंग HBO Max के स्ट्रीमिंग प्लेटफॉर्म या Warner Bros. Discovery के व्यापक ढांचे तक पहुंच का प्रमाण भी नहीं देती। 3
यह घटना याद दिलाती है कि वेरिफिकेशन बैज और पहचाना हुआ ब्रांड, फिशिंग या नकली विज्ञापन के जोखिम को खत्म नहीं करते। डेस्कटॉप ऐप के अप्रत्याशित विज्ञापनों से विशेष सावधानी रखें—खासकर जब उस सेवा का उस प्लेटफॉर्म के लिए कोई सामान्य आधिकारिक ऐप ही न हो।
यदि आपने ऐसे किसी पेज से कमांड चला दी है, तो जहां संभव हो डिवाइस को नेटवर्क से अलग करें, IT या इंसिडेंट-रिस्पॉन्स टीम से संपर्क करें, किसी विश्वसनीय और साफ डिवाइस से महत्वपूर्ण पासवर्ड बदलें, सक्रिय सेशन रद्द करें और क्रिप्टो अकाउंट व वॉलेट गतिविधि की समीक्षा करें। संगठनों को अपने विज्ञापन और सोशल-मीडिया अकाउंट के लिए फिशिंग-प्रतिरोधी मल्टी-फैक्टर ऑथेंटिकेशन, न्यूनतम-अधिकार पहुंच और नए विज्ञापन अभियानों की कड़ी निगरानी अपनानी चाहिए।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
सितंबर 2026 में हमलावरों ने HBO Max के वेरिफाइड Reddit अकाउंट u/hbomax का इस्तेमाल कर करीब 48 घंटे में 108 दुर्भावनापूर्ण विज्ञापन चलाए; अकाउंट तक उनकी पहुंच कैसे बनी, यह सार्वजनिक नहीं है।
सितंबर 2026 में हमलावरों ने HBO Max के वेरिफाइड Reddit अकाउंट u/hbomax का इस्तेमाल कर करीब 48 घंटे में 108 दुर्भावनापूर्ण विज्ञापन चलाए; अकाउंट तक उनकी पहुंच कैसे बनी, यह सार्वजनिक नहीं है। विज्ञापन नकली HBO Max ऐप, AI/डेवलपर टूल, कोडिंग सॉफ्टवेयर और macOS यूटिलिटी के बहाने लोगों से Terminal, Run या PowerShell में कमांड चलवाते थे।
अभियान में macOS के लिए MacSync और AMOS helper तथा Windows के लिए Amatera Stealer सहित क्रिप्टो वॉलेट और क्लिपबोर्ड हाइजैकिंग खतरों की रिपोर्ट हुई।