攻撃者は、乗っ取った認証済みの「u/hbomax」Redditアカウントを使い、約48時間で108件の悪性広告を配信しました。アカウントへの侵入方法は公表されていません。 偽のHBO Maxアプリ、AI・開発ツール、ディスククリーナーなどを装ったページが、利用者にTerminalやPowerShellで不審なコマンドを実行させました。
公開者GPT-5.6 Terra で編集GPT Image 2 で画像を生成
研究の答え

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
認証済みの企業アカウントから出る広告は、一般的な詐欺広告よりも本物らしく見えます。2026年9月、攻撃者は乗っ取ったRedditのu/hbomaxアカウントを利用し、約48時間にわたり108件の悪性広告を掲載しました。研究者がPasteSwitchと呼ぶこの作戦は、ClickFix型のソーシャルエンジニアリングでmacOSとWindowsの利用者を狙い、情報窃取マルウェアを配布していました。3
5
重要なのは、攻撃者がHBO MaxのReddit広告アカウントにどう侵入したのかは、公開情報では分かっていない点です。また、HBO Maxの動画配信サービス、Warner Bros. Discoveryの社内システム、ほかの企業アカウントまで侵害されたことを示す公表済みの証拠もありません。3
攻撃者は認証済みアカウントという信頼性を利用し、HBO Max発の広告に見せかけていました。研究者は、5種類の誘導先を確認しています。hbomaxx[.]appへの広告が40件、hbomax-macos[.]comが6件、偽のAI・開発者向けサイトcodex-craft[.]comが36件、偽のmacOSディスククリーニング案内が15件、code-desktop[.]comが11件です。3
つまり、これは単にHBO Maxを模倣した偽サイトへの誘導ではありません。乗っ取られた広告アカウントを配布経路として使い、OSに応じて攻撃を切り替える、より広いマルウェア配布作戦だったとみられます。3
5
ClickFixでは、通常のマルウェアダウンロード画面を表示しません。代わりに、偽サイトが「ダウンロード」「認証」「エラー修復」などを装い、表示されたコマンドをコピーして実行するよう利用者に指示します。
今回のページは、macOS向けHBO Maxアプリ、AI・開発ツール、ディスククリーナー、コーディング製品などを装っていました。macOSではTerminal、Windowsでは「ファイル名を指定して実行」やPowerShellなどを使うよう誘導されます。3
4
技術的な脆弱性を突くというより、利用者自身が最後の実行許可を与えてしまうことが核心です。正規のOS機能を使うため、もっともらしい導入手順やトラブル解決の案内に見える場合があります。3
5
防御の基本は明快です。アプリのインストール、端末の「認証」、エラー修復、ダウンロードのために、Webサイトから見慣れないコマンドをTerminal、実行画面、コマンドプロンプト、PowerShellへ貼り付けるよう求められたら、実行してはいけません。
研究者によると、macOS向けの感染経路では、スクリプトを取得・実行するコマンドを通じてMacSyncマルウェアが配布されました。報告されているMacSyncの窃取対象には、ブラウザーの認証情報、Firefoxプロファイル、Telegramのデータ、Apple Notes、macOSのパスワードなどがあります。3
5
この作戦ではAMOS helperコンポーネントも使われました。分析によれば、macOSのシステム部品に似せた名前のディレクトリに永続化を設定し、感染端末を攻撃者のインフラへ登録して、後続の指示を受け取れるようにする機能がありました。3
5
さらにPasteSwitchでは、Ledger、Trezor Suite、Exodusを装う偽アプリも使われ、暗号資産ウォレットのリカバリーフレーズを盗むことが狙われました。リカバリーフレーズを渡すとウォレットを操作されるおそれがあるため、ウォレット用ソフトは必ず提供元の公式サイトか、正規のアプリストア掲載から入手する必要があります。3
Windows側では、mshtaやPowerShellを使う実行経路が確認されました。観測されたチェーンの一つは、ポリグロットファイルを利用してタスクをスケジュール登録し、難読化されたPowerShellとシェルコードを通じて、最終的にAmatera Stealerをメモリ上へ読み込みました。3
5
研究者は、Amateraが端末情報の収集、画面キャプチャー、ブラウザー認証情報の窃取、実行中プロセスやネットワーク情報の列挙、攻撃者インフラとの通信、追加ペイロードの配布を行えると報告しています。メモリ上で読み込む方式はディスク上の痕跡を減らし得ますが、被害が軽いことや、エンドポイント保護製品から見えなくなることを意味するわけではありません。3
5
この作戦は、コピーした暗号資産の送金先アドレスを攻撃者のアドレスに置き換える、持続性を持つクリップボード乗っ取り型マルウェアAnimateClipperおよびZigClipperとも関連付けられています。貼り付けたアドレスを確認しなければ、意図しないウォレットへ送金してしまう可能性があります。4
5
研究者は、これらのクリッパーが、攻撃者管理下のBinance Smart Chainスマートコントラクトから、切り替え可能なC2(指令・制御)情報を取得できるとも報告しています。固定のC2ドメインではなくコントラクトのデータを「デッドドロップ」として使うことで、攻撃者は単一の接続先に依存せずに済みます。4
5
暗号資産を送金する際は、コピー&ペースト後の最終確認画面で受取先アドレス全体を照合しましょう。少なくとも先頭と末尾の数文字は、必ず意図した送金先と比較してください。
広告の通報後、Redditの管理者は該当広告を一時停止または停止し、同社のSecurity and Safetyチームへ事案をエスカレーションしたと報じられています。3
4
最も重要な未解明点は、u/hbomaxがどのように乗っ取られたかです。盗まれた認証情報、侵害された広告運用フロー、内部関係者経由、その他の手段のいずれだったのか、初期報道では特定されていません。3
実際に何人がコマンドを実行したのか、どのデータが盗まれたのか、窃取された認証情報が後続攻撃に使われたのかも公表されていません。同様に、現時点の報告はHBO Maxの動画配信基盤やWarner Bros. Discoveryの広範なインフラへのアクセスを裏付けるものではありません。3
認証バッジや著名ブランドの名前は、広告やリンクの安全性を保証しません。特に、そのOS向けに本来存在しないはずのデスクトップアプリを宣伝する広告には注意が必要です。
もし不審なページの指示でコマンドを実行してしまった場合は、可能な範囲で端末をネットワークから切り離し、社内のIT部門またはインシデント対応チームへ連絡してください。既知の安全な端末から重要なパスワードを変更し、ログイン中のセッションを無効化し、暗号資産アカウントやウォレットの利用履歴も確認しましょう。組織側では、広告・SNSアカウントにフィッシング耐性のある多要素認証、最小権限、作成直後の広告キャンペーンを監視する運用を導入することが重要です。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
攻撃者は、乗っ取った認証済みの「u/hbomax」Redditアカウントを使い、約48時間で108件の悪性広告を配信しました。アカウントへの侵入方法は公表されていません。
攻撃者は、乗っ取った認証済みの「u/hbomax」Redditアカウントを使い、約48時間で108件の悪性広告を配信しました。アカウントへの侵入方法は公表されていません。 偽のHBO Maxアプリ、AI・開発ツール、ディスククリーナーなどを装ったページが、利用者にTerminalやPowerShellで不審なコマンドを実行させました。
Redditは通報後、広告を停止または一時停止したとされます。HBO Maxの配信基盤やWarner Bros. Discoveryのシステムが侵害された証拠は、現時点で公表されていません。