공격자는 탈취한 HBO Max의 인증 레딧 계정 u/hbomax를 이용해 약 48시간 동안 악성 ClickFix 광고 108건을 게재했다. 계정 탈취 경로는 공개되지 않았다. 광고는 HBO Max 앱, AI·개발자 도구, 디스크 정리 유틸리티, 코딩 소프트웨어를 사칭했고, 사용자가 직접 터미널이나 PowerShell 등에 명령을 붙여넣도록 유도했다.
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
인증 배지와 익숙한 브랜드는 광고를 신뢰하게 만드는 강력한 장치다. 그러나 이번 사례는 그 신뢰가 악성코드 유포에 그대로 악용될 수 있음을 보여준다.
2026년 9월 공격자는 탈취한 HBO Max의 인증 레딧 계정 u/hbomax를 통해 약 48시간 동안 악성 광고 108건을 집행했다. 연구진이 PasteSwitch로 추적한 이 작전은 macOS와 Windows 사용자를 겨냥한 ClickFix 방식의 사회공학 공격이었다. 3
5
다만 공격자가 HBO Max의 레딧 광고 계정에 어떻게 접근했는지는 공개적으로 확인되지 않았다. 또한 현재 공개된 정보만으로는 HBO Max 스트리밍 서비스나 Warner Bros. Discovery의 내부 시스템, 다른 기업 계정까지 침해됐다고 볼 근거도 없다. 3
공격자는 인증된 HBO Max 계정의 광고 정체성을 이용해 여러 종류의 미끼를 배포했다. 연구진이 확인한 광고는 hbomaxx[.]app으로 연결된 40건, hbomax-macos[.]com으로 연결된 6건, 가짜 AI·개발자 사이트 codex-craft[.]com으로 연결된 36건, 가짜 macOS 디스크 정리 안내 페이지 15건, code-desktop[.]com으로 연결된 11건이었다. 3
즉, 이 사건은 HBO Max만 사칭한 단일 피싱 캠페인이 아니었다. 탈취한 광고 계정을 신뢰도 높은 배포 통로로 삼아, 운영체제별 악성코드와 가짜 소프트웨어를 유통한 교차 플랫폼 작전이었다. 3
5
특히 HBO Max는 macOS용 네이티브 데스크톱 앱을 제공하지 않는 것으로 알려져 있다. 존재하지 않거나 평소 쓰지 않던 서비스의 데스크톱 앱 광고는 우선 의심하는 편이 안전하다. 2
10
ClickFix는 일반적인 악성 파일 다운로드 창을 띄우는 대신, 웹페이지가 ‘다운로드’, ‘기기 확인’, ‘오류 해결’ 절차처럼 보이는 안내를 제시하는 수법이다. 이어 방문자에게 특정 명령어를 복사해 직접 실행하라고 요구한다.
이번 가짜 사이트들은 macOS용 HBO Max 앱, AI·개발 도구, 디스크 정리 소프트웨어, 코딩 제품 등을 가장했다. macOS 사용자는 터미널(Terminal)을 열도록 안내받았고, Windows 사용자는 실행 창(Run)이나 PowerShell 같은 도구를 사용하도록 유도됐다. 3
4
공격의 결정적 지점은 기술적 취약점보다 사용자의 행동이다. 피해자가 공격자가 제공한 명령을 붙여넣고 실행하는 순간, 브라우저 밖의 정상 운영체제 도구가 악성 실행 경로로 악용된다. 3
5
기본 원칙은 간단하다. 웹사이트가 앱 설치, 오류 해결, 기기 인증 또는 다운로드 수령을 이유로 모르는 명령어를 터미널, 실행 창, 명령 프롬프트, PowerShell에 붙여넣으라고 한다면 실행하지 말아야 한다.
연구진에 따르면 macOS 공격 흐름은 스크립트를 내려받아 실행하는 명령을 통해 MacSync 악성코드군으로 이어졌다. 보고된 MacSync의 수집 대상에는 브라우저 자격 증명, Firefox 프로필, 텔레그램 데이터, Apple Notes, macOS 비밀번호 등이 포함된다. 3
5
작전에는 AMOS helper 구성 요소도 사용됐다. 분석 결과 이 구성 요소는 macOS 시스템 구성 요소처럼 보이는 이름의 디렉터리에 지속성(persistence)을 만들고, 감염 장비를 공격자 인프라에 등록해 후속 명령을 받을 수 있도록 할 수 있었다. 3
5
암호화폐 보유자를 노린 미끼도 있었다. 공격자는 Ledger, Trezor Suite, Exodus를 위장한 앱을 배포해 지갑 복구 문구(시드 프레이즈)를 빼내려 한 것으로 전해졌다. 복구 문구가 유출되면 지갑 접근권을 잃을 수 있으므로, 지갑 소프트웨어는 반드시 해당 업체의 공식 사이트나 검증된 앱스토어에서만 받아야 한다. 3
Windows 쪽 PasteSwitch 활동은 mshta 및 PowerShell 기반 실행 경로를 활용한 것으로 보고됐다. 관찰된 한 흐름에서는 폴리글롯 파일을 사용하고 예약 작업을 만든 뒤, 난독화된 PowerShell과 셸코드를 거쳐 Amatera Stealer를 메모리에 적재했다. 3
5
연구진은 Amatera가 장비 정보를 식별하고, 화면을 캡처하며, 브라우저 자격 증명을 훔치고, 실행 중인 프로세스와 네트워크 정보를 수집할 수 있다고 설명했다. 또 공격자 인프라와 통신하고 추가 페이로드를 전달하는 기능도 지원하는 것으로 보고됐다. 메모리 적재 방식은 디스크에 남는 흔적을 줄일 수 있지만, 피해 위험이 사라지거나 보안 제품이 탐지할 수 없다는 뜻은 아니다. 3
5
이 작전은 AnimateClipper와 ZigClipper라는 지속성 클립보드 하이재커와도 연계됐다. 이들은 사용자가 복사한 암호화폐 수신 주소를 공격자 지갑 주소로 바꾸는 방식으로 동작한다. 사용자가 붙여넣은 뒤 주소를 재확인하지 않으면, 의도하지 않은 지갑으로 송금할 수 있다. 4
5
연구진은 이 클리퍼들이 공격자 통제 Binance Smart Chain 스마트 컨트랙트에서 바뀌는 명령·제어(C2) 정보를 가져올 수 있다고도 밝혔다. 고정된 C2 도메인 하나 대신 컨트랙트 데이터를 일종의 ‘데드 드롭’으로 쓰면 차단과 추적을 더 어렵게 만들 수 있다. 4
5
암호화폐를 송금할 때는 최종 확인 화면에서 수신 주소 전체를 비교하는 것이 가장 좋다. 여의치 않다면 최소한 주소의 앞부분과 뒷부분 여러 글자를 반드시 대조해야 한다.
광고가 신고된 뒤 레딧 관리자는 해당 광고를 일시 중지하거나 정지하고, 레딧의 보안 및 안전 팀으로 사안을 이관한 것으로 전해졌다. 3
4
가장 중요한 미해결 질문은 u/hbomax 계정이 탈취된 방식이다. 초기 보도에서는 탈취된 자격 증명, 광고 운영 절차 침해, 내부자 경로 등 어느 방식이었는지 확인되지 않았다. 3
명령을 실제로 실행한 피해자가 얼마나 되는지, 어떤 데이터가 유출됐는지, 탈취 정보가 다른 계정 침해에 쓰였는지도 공개적으로 확인되지 않았다. 마찬가지로 현 시점의 보도만으로는 HBO Max 플랫폼이나 Warner Bros. Discovery의 광범위한 인프라 접근이 있었다고 단정할 수 없다. 3
인증 배지와 유명 브랜드는 피싱 위험을 없애주지 않는다. 특히 광고를 통해 접한 데스크톱 앱이 낯설거나, 서비스가 원래 제공하지 않을 법한 앱이라면 공식 웹사이트에서 별도로 제공 여부를 확인해야 한다.
문제가 된 페이지에서 이미 명령을 실행했다면 가능한 범위에서 기기를 네트워크에서 분리하고, 회사·기관 기기라면 IT 또는 침해사고 대응팀에 즉시 알리는 것이 좋다. 이후 신뢰할 수 있는 깨끗한 기기에서 주요 계정 비밀번호를 변경하고, 활성 세션을 해제하며, 암호화폐 지갑과 거래 내역을 점검해야 한다. 조직은 광고·소셜미디어 계정에 피싱 저항형 다중 인증(MFA), 최소 권한, 신규 캠페인 모니터링을 적용할 필요가 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
공격자는 탈취한 HBO Max의 인증 레딧 계정 u/hbomax를 이용해 약 48시간 동안 악성 ClickFix 광고 108건을 게재했다. 계정 탈취 경로는 공개되지 않았다.
공격자는 탈취한 HBO Max의 인증 레딧 계정 u/hbomax를 이용해 약 48시간 동안 악성 ClickFix 광고 108건을 게재했다. 계정 탈취 경로는 공개되지 않았다. 광고는 HBO Max 앱, AI·개발자 도구, 디스크 정리 유틸리티, 코딩 소프트웨어를 사칭했고, 사용자가 직접 터미널이나 PowerShell 등에 명령을 붙여넣도록 유도했다.
공개 보도만으로는 HBO Max 스트리밍 서비스나 Warner Bros. Discovery의 다른 시스템이 침해됐다는 증거는 없다.