Akun Reddit terverifikasi u/hbomax yang dibajak digunakan untuk menerbitkan 108 iklan berbahaya selama sekitar 48 jam. Iklan mengarahkan korban ke situs palsu bertema HBO Max, alat AI dan pengembang, perangkat lunak coding, serta utilitas macOS, lalu membujuk mereka menjalankan perintah berbahaya.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Akun merek terverifikasi dapat membuat iklan berbahaya terlihat jauh lebih meyakinkan daripada penipuan biasa. Pada September 2026, pelaku menggunakan akun Reddit u/hbomax yang telah dikompromikan untuk menerbitkan 108 iklan berbahaya dalam waktu sekitar 48 jam. Kampanye yang dijuluki PasteSwitch ini menargetkan pengguna macOS dan Windows melalui rekayasa sosial ClickFix serta malware pencuri informasi. 3
5
Namun, laporan publik belum menjelaskan bagaimana pelaku memperoleh akses ke identitas periklanan Reddit milik HBO Max. Tidak ada pula bukti bahwa layanan streaming HBO Max, sistem Warner Bros. Discovery, atau akun perusahaan lain telah diretas. 3
Penyerang memanfaatkan status terverifikasi akun tersebut agar iklan tampak berasal dari HBO Max. Peneliti mendokumentasikan lima kelompok umpan: 40 iklan menuju hbomaxx[.]app, enam ke hbomax-macos[.]com, 36 ke situs AI/pengembang palsu codex-craft[.]com, 15 ke panduan pembersihan disk macOS palsu, dan 11 ke code-desktop[.]com. 3
Susunan ini menunjukkan bahwa insiden tersebut bukan sekadar halaman tiruan layanan streaming. Akun HBO Max dipakai sebagai kanal malvertising untuk operasi pengantaran malware lintas platform yang lebih luas. 3
5
Kampanye ClickFix tidak selalu menawarkan berkas malware untuk diunduh seperti serangan konvensional. Sebaliknya, halaman berbahaya menampilkan langkah seolah-olah untuk mengunduh aplikasi, memverifikasi perangkat, atau memperbaiki masalah. Pengunjung kemudian diminta menyalin dan menjalankan sebuah perintah.
Dalam kasus ini, situs palsu menyamar sebagai aplikasi HBO Max untuk macOS, alat AI atau pengembang, perangkat lunak pembersih disk, dan produk coding. Pengguna macOS diarahkan memakai Terminal; pengguna Windows dibimbing memakai jendela Run atau PowerShell. 3
4
Inti tipu dayanya bersifat sosial: korban sendiri yang memberi persetujuan terakhir dengan menempelkan lalu menjalankan perintah tersebut. Instruksi itu dibuat seolah-olah merupakan bagian wajar dari proses instalasi atau pemecahan masalah, padahal memanfaatkan utilitas sistem operasi yang sah untuk mengeksekusi kode berbahaya. 3
5
Patokan sederhananya: jangan pernah menempelkan perintah yang tidak dipahami ke Terminal, Run, Command Prompt, atau PowerShell hanya untuk memasang aplikasi, “memverifikasi” perangkat, memperbaiki error, atau mengklaim unduhan.
Peneliti melaporkan rantai serangan macOS memakai perintah yang mengambil dan menjalankan skrip, lalu mengarah ke keluarga malware MacSync. Kemampuan pengumpulan data MacSync yang dilaporkan mencakup kredensial peramban, profil Firefox, data Telegram, Apple Notes, serta kata sandi macOS. 3
5
Operasi ini juga menggunakan komponen AMOS helper. Berdasarkan analisis yang dilaporkan, komponen tersebut menciptakan mekanisme bertahan (persistence) dalam direktori yang namanya menyerupai komponen sistem macOS serta dapat mendaftarkan perangkat terinfeksi ke infrastruktur yang dikendalikan pelaku untuk menerima tugas lanjutan. 3
5
PasteSwitch juga memanfaatkan umpan bertema aset kripto, berupa aplikasi Ledger, Trezor Suite, dan Exodus palsu yang dirancang untuk mencuri frasa pemulihan dompet. Frasa pemulihan dapat memberi akses ke dompet kripto. Karena itu, perangkat lunak dompet sebaiknya hanya diambil dari situs resmi penyedia atau daftar toko aplikasi yang terverifikasi. 3
Di Windows, aktivitas PasteSwitch yang dilaporkan menggunakan jalur eksekusi berbasis mshta dan PowerShell. Salah satu rantai yang diamati memakai berkas polyglot, membuat tugas terjadwal, lalu memuat Amatera Stealer ke memori melalui PowerShell yang dikaburkan dan shellcode. 3
5
Menurut peneliti, Amatera dapat mengidentifikasi karakteristik perangkat, mengambil tangkapan layar, mencuri kredensial peramban, mendata proses serta informasi jaringan, berkomunikasi dengan infrastruktur pelaku, dan mendukung pengiriman payload tambahan. Memuat malware langsung ke memori dapat mengurangi jejak berkas di penyimpanan, tetapi bukan berarti infeksi menjadi tidak berbahaya atau mustahil dideteksi oleh perlindungan endpoint. 3
5
Operasi ini juga dikaitkan dengan AnimateClipper dan ZigClipper, pembajak clipboard persisten yang dirancang untuk mengganti alamat tujuan kripto yang disalin dengan alamat milik pelaku. Jika korban tidak mencocokkan alamat yang ditempel dengan alamat penerima yang benar, transfer dapat terkirim ke dompet yang salah. 4
5
Peneliti juga melaporkan bahwa clipper tersebut dapat mengambil informasi command-and-control yang berubah-ubah dari kontrak pintar Binance Smart Chain yang dikendalikan pelaku. Pemakaian data kontrak sebagai “dead drop” memungkinkan pelaku tidak bergantung pada satu nama host command-and-control tetap. 4
5
Saat melakukan transfer kripto, bandingkan alamat penerima secara lengkap—atau setidaknya beberapa karakter di bagian awal dan akhir—pada layar konfirmasi terakhir, terutama setelah memakai salin-tempel.
Setelah iklan tersebut dilaporkan, seorang administrator Reddit dilaporkan menjeda atau menangguhkan iklan dan meneruskan kasusnya kepada tim Keamanan dan Keselamatan Reddit. 3
4
Pertanyaan paling penting yang masih terbuka adalah bagaimana akun u/hbomax dapat dikompromikan. Laporan awal tidak mengidentifikasi apakah akses didapat melalui kredensial curian, alur kerja periklanan yang dibobol, jalur orang dalam, atau metode lain. 3
Belum ada konfirmasi publik mengenai jumlah orang yang menjalankan perintah tersebut, data apa yang berhasil dicuri, atau apakah kredensial curian kemudian dipakai untuk serangan lain. Laporan yang tersedia juga tidak membuktikan adanya akses ke platform streaming HBO Max atau infrastruktur Warner Bros. Discovery yang lebih luas. 3
Insiden ini mengingatkan bahwa lencana verifikasi dan merek terkenal tidak menghapus risiko phishing. Waspadai iklan aplikasi desktop yang tidak terduga, terutama untuk aplikasi yang sebenarnya tidak tersedia secara resmi di platform yang digunakan.
Jika Anda telanjur menjalankan perintah dari salah satu halaman tersebut, putuskan koneksi perangkat dari jaringan bila memungkinkan, hubungi tim TI atau respons insiden, lalu ganti kata sandi penting dari perangkat yang dipastikan bersih. Cabut sesi login aktif dan periksa aktivitas akun maupun dompet kripto. Bagi organisasi, akun iklan dan media sosial perlu dilindungi dengan autentikasi multifaktor tahan-phishing, akses berbasis hak minimum, serta pemantauan ketat terhadap kampanye baru.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Akun Reddit terverifikasi u/hbomax yang dibajak digunakan untuk menerbitkan 108 iklan berbahaya selama sekitar 48 jam.
Akun Reddit terverifikasi u/hbomax yang dibajak digunakan untuk menerbitkan 108 iklan berbahaya selama sekitar 48 jam. Iklan mengarahkan korban ke situs palsu bertema HBO Max, alat AI dan pengembang, perangkat lunak coding, serta utilitas macOS, lalu membujuk mereka menjalankan perintah berbahaya.
Reddit dilaporkan menghentikan atau menangguhkan iklan setelah mendapat laporan.