Secondo i ricercatori, l’account Reddit verificato di HBO Max è stato usato per pubblicare 108 annunci malevoli in circa 48 ore, indirizzando gli utenti verso pagine ClickFix che chiedevano di incollare comandi nel Te... PasteSwitch era un’operazione multipiattaforma: combinava imitazioni di marchi noti, infostealer...
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Un account ritenuto affidabile può far sembrare normale anche una pubblicità malevola. In questo caso, i ricercatori hanno riferito che gli aggressori hanno preso il controllo dell’account Reddit verificato u/hbomax e lo hanno usato per distribuire annunci ClickFix, indirizzando visitatori Windows e macOS verso malware progettati per rubare informazioni. L’episodio sembra riguardare l’abuso dell’account e del relativo accesso pubblicitario, non dimostra una violazione dell’infrastruttura di HBO Max o Warner Bros. Discovery. 19
21
Nell’arco di circa 48 ore, l’account compromesso ha pubblicato 108 annunci malevoli, secondo i ricercatori citati dalle ricostruzioni dell’incidente. Gli annunci imitavano HBO Max, strumenti di IA e sviluppo software, nonché utility per macOS; l’attività è stata collegata a un’operazione più ampia denominata PasteSwitch. 19
21
La campagna è emersa grazie alle segnalazioni di utenti Reddit ed è stata analizzata da Hudson Rock e ADAMnetworks, con contributi di altri ricercatori. Reddit ha dichiarato di aver sospeso temporaneamente gli annunci coinvolti e di stare indagando con i team Security e Safety. 21
29
ClickFix non richiede di sfruttare una falla del browser. Cerca invece di persuadere la vittima a eseguire personalmente un comando:
Il metodo è efficace perché unisce marchi familiari, pubblicità apparentemente verificata e un’azione di risoluzione dei problemi che sembra ordinaria. L’operazione dannosa viene autorizzata dall’utente stesso, anziché arrivare come un download eseguibile palesemente sospetto o attraverso una vulnerabilità software. 1
14
I ricercatori hanno descritto PasteSwitch come un’operazione di distribuzione flessibile e multipiattaforma, non come una singola campagna con malware statico. Le pagine di destinazione e i comandi potevano scegliere contenuti diversi in base al sistema operativo e cambiare nel tempo destinazioni o payload. 18
21
27
Per macOS, la campagna avrebbe distribuito componenti infostealer MacSync e AMOS Helper. Microsoft ha documentato anche campagne ClickFix che usano false utility macOS e istruzioni per il Terminale, mostrando come un comando incollato possa avviare un loader offuscato su un Mac. 18
11
I ricercatori che hanno analizzato l’incidente HBO Max hanno segnalato inoltre esche a tema portafogli di criptovalute, che imitavano Ledger, Trezor ed Exodus. L’operazione includeva il dirottamento degli appunti: il malware può rilevare un indirizzo di wallet copiato e sostituirlo con uno controllato dagli aggressori prima che venga effettuato un trasferimento. 21
27
Per Windows, la catena di distribuzione avrebbe usato un file poliglotta presentato come MP3 ma capace di agire come loader HTA, arrivando infine ad Amatera Stealer. Amatera, noto anche come ACR o AcridRain Stealer, è un malware Windows per il furto di credenziali e informazioni, comparso in campagne ClickFix, finte verifiche, malvertising e loader a più stadi. 18
24
Su entrambi i sistemi operativi, il rischio non si limita a una singola password: gli infostealer possono prendere di mira credenziali salvate nel browser, sessioni ancora attive, dati memorizzati e informazioni dei wallet di criptovalute. 4
18
I ricercatori hanno collegato PasteSwitch a un’infrastruttura che impiegava smart contract su BNB Smart Chain come punti di instradamento in stile dead drop. L’operazione avrebbe ruotato attraverso 36 domini tra marzo e luglio 2026. 21
Lo schema ricorda una tendenza più ampia di ClickFix: siti compromessi recuperano istruzioni o dati per l’instradamento dei payload da smart contract su BNB Smart Chain. Poiché gli operatori possono modificare le istruzioni on-chain senza aggiornare ogni sito compromesso, per i difensori non basta bloccare un solo URL o hash di file. 3
36
39
La domanda principale resta il modo in cui gli aggressori hanno ottenuto il controllo dell’account Reddit di HBO Max o del suo accesso pubblicitario. Le informazioni pubbliche non hanno stabilito se la causa sia stata il furto di credenziali, un token di sessione sottratto, un’autenticazione a più fattori debole o aggirata, l’accesso di terze parti o un’altra via. 19
21
Non esiste nemmeno una stima pubblica affidabile di impressioni pubblicitarie, clic, comandi eseguiti, infezioni, perdite economiche o utenti colpiti. Visualizzare un annuncio non era sufficiente per infettarsi: la vittima doveva seguire le istruzioni della pagina ed eseguire il comando. Non ci sono inoltre prove pubbliche che l’incidente abbia coinvolto sistemi aziendali, clienti, produzione o streaming di Warner Bros. Discovery. 19
21
ClickFix è diventata una tecnica di ingegneria sociale molto diffusa sia su Windows sia su macOS. Microsoft ha avvertito che queste campagne sfruttano l’istinto delle persone di risolvere piccoli problemi tecnici, anche tramite falsi CAPTCHA e prompt di verifica; un’altra analisi ha identificato oltre 5.400 siti compromessi che servivano esche ClickFix con infrastrutture di payload basate su blockchain. 14
3
La lezione più utile non è fidarsi di un comando solo perché appare dopo una pubblicità, su un sito dall’aspetto noto o dietro una richiesta di verifica. Se una pagina chiede di incollare testo in Terminale, Esegui, PowerShell o Windows Terminal, fermatevi. Chiudete la pagina e cercate software o istruzioni di assistenza direttamente sul sito ufficiale del fornitore. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Secondo i ricercatori, l’account Reddit verificato di HBO Max è stato usato per pubblicare 108 annunci malevoli in circa 48 ore, indirizzando gli utenti verso pagine ClickFix che chiedevano di incollare comandi nel Te...
Secondo i ricercatori, l’account Reddit verificato di HBO Max è stato usato per pubblicare 108 annunci malevoli in circa 48 ore, indirizzando gli utenti verso pagine ClickFix che chiedevano di incollare comandi nel Te... PasteSwitch era un’operazione multipiattaforma: combinava imitazioni di marchi noti, infostealer specifici per sistema operativo e un’infrastruttura di instradamento modificabile basata su blockchain.
La regola pratica è netta: un CAPTCHA, una pagina di streaming o un sito di assistenza legittimo non devono mai chiedere di incollare comandi in Terminale, PowerShell, Windows Terminal o nella finestra Esegui.