L’account Reddit verificato u/hbomax è stato compromesso e impiegato per pubblicare 108 annunci malevoli in circa 48 ore; non è noto come gli aggressori abbiano ottenuto l’accesso. Gli annunci rimandavano a falsi siti di HBO Max, strumenti AI e per sviluppatori, utility macOS e software di coding, inducendo le vitti...
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Un badge di verifica e un marchio noto possono far sembrare affidabile persino un annuncio fraudolento. A settembre 2026, gli aggressori hanno usato l’account Reddit verificato u/hbomax, compromesso, per pubblicare 108 annunci malevoli nell’arco di circa 48 ore. La campagna, denominata PasteSwitch dai ricercatori, prendeva di mira utenti macOS e Windows con la tecnica di ingegneria sociale ClickFix e malware per il furto di dati. 3
5
Il punto essenziale è che le informazioni pubbliche disponibili non spiegano come sia stato ottenuto l’accesso all’identità pubblicitaria Reddit di HBO Max. Non dimostrano neppure una violazione del servizio di streaming HBO Max, dei sistemi di Warner Bros. Discovery o di altri account aziendali. 3
Gli attaccanti hanno sfruttato lo stato verificato dell’account per far apparire gli annunci come provenienti da HBO Max. I ricercatori hanno individuato cinque gruppi di esche: 40 annunci diretti a hbomaxx[.]app, sei a hbomax-macos[.]com, 36 al falso sito AI/per sviluppatori codex-craft[.]com, 15 a una falsa guida per la pulizia del disco su macOS e 11 a code-desktop[.]com. 3
La distribuzione mostra perché l’incidente non riguardava soltanto una pagina contraffatta di un servizio streaming. L’account è stato trasformato in un canale di malvertising, cioè pubblicità usata per distribuire malware, all’interno di un’operazione più ampia e multipiattaforma. 3
5
Le campagne ClickFix non propongono il classico download di un file sospetto. La pagina malevola presenta invece un presunto passaggio di installazione, verifica o riparazione e invita il visitatore a copiare e lanciare un comando.
In questo caso, i siti falsi si presentavano come un’app HBO Max per macOS, strumenti di intelligenza artificiale o per sviluppatori, software di pulizia del disco e prodotti per la programmazione. Agli utenti macOS veniva chiesto di usare Terminale; a quelli Windows venivano indicati strumenti come la finestra Esegui o PowerShell. 3
4
L’inganno decisivo era quindi sociale, non tecnico: era la vittima a fornire l’autorizzazione finale incollando ed eseguendo il comando. Una procedura dannosa può così sembrare una normale istruzione di configurazione o risoluzione dei problemi, pur facendo leva su strumenti legittimi del sistema operativo. 3
5
La regola pratica è semplice: un sito web non dovrebbe mai chiedere di incollare un comando sconosciuto in Terminale, Esegui, Prompt dei comandi o PowerShell per installare un’app, “verificare” il dispositivo, correggere un errore o ottenere un download.
Secondo i ricercatori, le catene destinate a macOS scaricavano ed eseguivano script che portavano al malware MacSync. Le capacità attribuite a MacSync includono il furto di credenziali del browser, profili Firefox, dati Telegram, note di Apple Notes e password macOS. 3
5
L’operazione impiegava anche un componente denominato AMOS helper. Nell’analisi riportata, questo componente creava persistenza in una directory con un nome simile a quello di un elemento di sistema macOS e poteva registrare il dispositivo infetto presso infrastrutture controllate dagli aggressori, in vista di ulteriori istruzioni. 3
5
PasteSwitch includeva inoltre esche legate alle criptovalute: applicazioni contraffatte di Ledger, Trezor Suite ed Exodus, pensate per raccogliere le frasi di recupero dei wallet. Chi possiede una frase di recupero può potenzialmente accedere al portafoglio, perciò il software per wallet va scaricato esclusivamente dal sito ufficiale del fornitore o da una scheda verificata dello store. 3
Per Windows, l’attività PasteSwitch osservata usava percorsi di esecuzione basati su mshta e PowerShell. Una delle catene analizzate utilizzava un file poliglotta, creava un’attività pianificata e infine caricava Amatera Stealer in memoria attraverso PowerShell offuscato e shellcode. 3
5
Secondo i ricercatori, Amatera poteva identificare le caratteristiche del computer, acquisire schermate, sottrarre credenziali dei browser, elencare processi e informazioni di rete, comunicare con l’infrastruttura degli attaccanti e supportare la consegna di ulteriori payload. Il caricamento in memoria può ridurre le tracce evidenti sul disco, ma non rende l’infezione innocua né necessariamente invisibile ai sistemi di protezione degli endpoint. 3
5
L’operazione è stata collegata anche ad AnimateClipper e ZigClipper, malware persistenti che intercettano gli appunti e sostituiscono l’indirizzo di destinazione di una criptovaluta copiato dall’utente con un indirizzo controllato dagli aggressori. Se la vittima non confronta l’indirizzo incollato con quello del destinatario previsto, il trasferimento può finire nel wallet sbagliato. 4
5
I ricercatori hanno inoltre riferito che questi clippers potevano recuperare informazioni di comando e controllo variabili da smart contract sulla Binance Smart Chain controllati dagli attaccanti. L’uso dei dati di un contratto come “dead drop” permette di non dipendere da un singolo hostname fisso per il comando e controllo. 4
5
Prima di confermare un trasferimento in criptovaluta, è prudente verificare l’intero indirizzo del destinatario oppure almeno vari caratteri iniziali e finali, specialmente dopo un copia e incolla.
Dopo la segnalazione degli annunci, un amministratore Reddit avrebbe sospeso o messo in pausa le inserzioni e inoltrato il caso ai team Security e Safety della piattaforma. 3
4
La domanda più rilevante resta il modo in cui u/hbomax sia stato compromesso. Le prime ricostruzioni non hanno stabilito se l’accesso sia derivato da credenziali rubate, da un flusso pubblicitario compromesso, da un insider o da un’altra tecnica. 3
Non è stata resa pubblica neppure una stima di quante persone abbiano eseguito i comandi, di quali dati siano stati sottratti o dell’eventuale utilizzo successivo delle credenziali rubate. Allo stesso modo, le informazioni disponibili non dimostrano un accesso alla piattaforma streaming di HBO Max o a infrastrutture più ampie di Warner Bros. Discovery. 3
L’episodio ricorda che badge di verifica e marchi riconoscibili non eliminano il rischio di phishing. Gli annunci inattesi di app desktop, soprattutto se riguardano applicazioni che normalmente non esistono per quella piattaforma, vanno trattati con diffidenza.
Chi avesse già eseguito un comando da una di queste pagine dovrebbe scollegare il dispositivo dalla rete, se possibile, contattare il proprio team IT o di risposta agli incidenti, cambiare le password importanti da un dispositivo sicuramente pulito, revocare le sessioni attive e controllare attività e account legati alle criptovalute. Per le organizzazioni, la protezione degli account pubblicitari e social richiede autenticazione multifattore resistente al phishing, privilegi minimi e un monitoraggio ravvicinato delle nuove campagne.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
L’account Reddit verificato u/hbomax è stato compromesso e impiegato per pubblicare 108 annunci malevoli in circa 48 ore; non è noto come gli aggressori abbiano ottenuto l’accesso.
L’account Reddit verificato u/hbomax è stato compromesso e impiegato per pubblicare 108 annunci malevoli in circa 48 ore; non è noto come gli aggressori abbiano ottenuto l’accesso. Gli annunci rimandavano a falsi siti di HBO Max, strumenti AI e per sviluppatori, utility macOS e software di coding, inducendo le vittime a eseguire comandi in Terminal o PowerShell.
Reddit avrebbe sospeso o messo in pausa gli annunci dopo la segnalazione. Non ci sono prove pubbliche di una violazione della piattaforma streaming HBO Max o di altri sistemi Warner Bros.