Penyerang memakai akun Reddit HBO Max yang terverifikasi untuk menjalankan 108 iklan berbahaya dalam sekitar 48 jam dan mengarahkan korban ke halaman ClickFix. Laman palsu meminta pengguna menempelkan perintah ke Terminal di macOS atau Run, PowerShell, maupun Windows Terminal di Windows, lalu memasang pencuri data.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kepercayaan pada akun terverifikasi dapat membuat iklan berbahaya terlihat wajar. Dalam insiden ini, peneliti menyatakan pelaku membajak akun Reddit terverifikasi u/hbomax lalu memakainya untuk menyebarkan iklan ClickFix yang mengarahkan pengguna Windows dan macOS ke malware pencuri informasi. Insiden ini tampaknya merupakan penyalahgunaan akun dan akses iklan, bukan bukti bahwa infrastruktur HBO Max atau Warner Bros. Discovery telah diretas. 19
21
Dalam sekitar 48 jam, akun yang dikompromikan itu menjalankan 108 iklan berbahaya, menurut peneliti yang dikutip dalam laporan insiden. Iklan tersebut menyamar sebagai HBO Max, alat AI/pengembang, serta utilitas macOS. Aktivitas itu dikaitkan dengan operasi yang oleh peneliti disebut PasteSwitch. 19
21
Kampanye ini pertama kali disorot pengguna Reddit, lalu dianalisis oleh Hudson Rock dan ADAMnetworks dengan kontribusi peneliti lain. Reddit mengatakan telah menghentikan sementara iklan yang terdampak dan sedang menyelidikinya bersama tim Security dan Safety. 21
29
ClickFix tidak perlu mengeksploitasi celah pada browser. Teknik ini justru membujuk korban agar menjalankan perintahnya sendiri.
Metode ini efektif karena memadukan merek yang familier, iklan dari akun yang tampak terverifikasi, dan tugas pemecahan masalah yang terlihat sepele. Aksi berbahaya tersebut disahkan sendiri oleh pengguna, alih-alih datang sebagai unduhan program mencurigakan atau lewat eksploitasi kerentanan perangkat lunak. 1
14
Peneliti menggambarkan PasteSwitch sebagai operasi distribusi lintas platform yang fleksibel, bukan satu kampanye malware statis. Halaman pendaratan dan perintahnya dapat memilih konten berbeda sesuai sistem operasi, serta mengganti tujuan atau muatan malware dari waktu ke waktu. 18
21
27
Untuk macOS, kampanye ini dilaporkan mengirim komponen pencuri data MacSync dan yang terkait dengan AMOS Helper. Microsoft juga pernah mendokumentasikan kampanye ClickFix dengan kedok utilitas macOS palsu dan instruksi Terminal, yang menunjukkan bagaimana satu perintah yang ditempel dapat menjalankan pemuat malware tersamarkan di Mac. 18
11
Peneliti yang mengaitkan insiden ini dengan HBO Max juga melaporkan umpan bertema dompet kripto yang menyamar sebagai Ledger, Trezor, dan Exodus. Operasi tersebut menyertakan perilaku pembajakan clipboard: malware dapat memantau alamat dompet kripto yang disalin, lalu menggantinya dengan alamat milik penyerang sebelum transaksi dilakukan. 21
27
Pada Windows, rantai distribusi dilaporkan memakai berkas polyglot yang ditampilkan sebagai MP3, tetapi dapat berfungsi sebagai pemuat HTA dan pada akhirnya mengirim Amatera Stealer. Amatera, yang juga dikenal sebagai ACR atau AcridRain Stealer, adalah malware Windows untuk mencuri kredensial dan informasi. Malware ini pernah muncul dalam kampanye ClickFix, verifikasi palsu, iklan berbahaya, serta rantai pemuat bertahap. 18
24
Di kedua sistem operasi, dampaknya dapat melampaui satu kata sandi. Infostealer dapat menargetkan kredensial browser, sesi akun yang masih aktif, data tersimpan, dan informasi dompet kripto. 4
18
Peneliti mengaitkan PasteSwitch dengan infrastruktur yang memakai kontrak pintar BNB Smart Chain sebagai perutean bergaya dead drop—tempat untuk mengambil instruksi atau alamat tujuan terbaru. Operasi yang dilaporkan itu berganti-ganti di antara 36 domain sepanjang Maret hingga Juli 2026. 21
Pola ini mirip dengan tren ClickFix yang lebih luas: situs yang telah dikompromikan mengambil instruksi atau data perutean muatan dari kontrak BNB Smart Chain. Karena operator dapat mengubah instruksi di blockchain tanpa mengubah setiap situs yang dibajak, pemblokiran satu URL atau satu hash berkas saja tidak cukup sebagai pertahanan jangka panjang. 3
36
39
Pertanyaan utama yang belum terjawab adalah bagaimana pelaku memperoleh kendali atas akun Reddit HBO Max atau akses iklannya. Laporan publik belum membuktikan apakah penyebabnya adalah kredensial yang dicuri, token sesi yang dicuri, autentikasi multifaktor yang lemah atau berhasil dilewati, akses pihak ketiga, atau jalur lain. 19
21
Belum ada pula data publik yang andal mengenai jumlah tayangan iklan, klik, perintah yang dieksekusi, infeksi, kerugian finansial, maupun pengguna yang terdampak. Melihat iklan saja tidak otomatis membuat seseorang terinfeksi; korban masih harus mengikuti instruksi laman dan menjalankan perintah tersebut. Tidak ada bukti publik bahwa insiden ini menjangkau sistem korporat, pelanggan, produksi, atau layanan streaming Warner Bros. Discovery. 19
21
ClickFix kini menjadi teknik rekayasa sosial yang banyak dipakai terhadap Windows dan macOS. Microsoft memperingatkan bahwa kampanye semacam ini mengeksploitasi naluri pengguna untuk segera menyelesaikan masalah teknis kecil, termasuk lewat CAPTCHA dan prompt verifikasi palsu. Laporan terpisah juga menemukan lebih dari 5.400 situs yang dikompromikan untuk menyajikan umpan ClickFix dengan infrastruktur muatan berbasis blockchain. 14
3
Pesan utamanya sederhana: jangan percaya pada perintah hanya karena perintah itu muncul setelah mengeklik iklan, berada di situs yang tampak familier, atau dibungkus sebagai proses verifikasi. Berhentilah jika suatu halaman meminta Anda menempelkan teks ke Terminal, Run, PowerShell, atau Windows Terminal. Tutup halaman tersebut dan cari perangkat lunak maupun panduan dukungan langsung melalui situs resmi penyedia layanan. 2
14
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Penyerang memakai akun Reddit HBO Max yang terverifikasi untuk menjalankan 108 iklan berbahaya dalam sekitar 48 jam dan mengarahkan korban ke halaman ClickFix.
Penyerang memakai akun Reddit HBO Max yang terverifikasi untuk menjalankan 108 iklan berbahaya dalam sekitar 48 jam dan mengarahkan korban ke halaman ClickFix. Laman palsu meminta pengguna menempelkan perintah ke Terminal di macOS atau Run, PowerShell, maupun Windows Terminal di Windows, lalu memasang pencuri data.
Aturan praktisnya: CAPTCHA, layanan streaming, atau halaman dukungan resmi tidak akan pernah meminta Anda menjalankan perintah di Terminal atau jendela Run.