Penyerang menggunakan akaun Reddit HBO Max yang disahkan dan dipercayai untuk menyiarkan 108 iklan berbahaya dalam kira kira 48 jam, namun kaedah mereka memperoleh akses masih tidak didedahkan secara terbuka. Iklan itu menyamar sebagai HBO Max, alat AI dan pembangun, perisian pengekodan serta utiliti macOS, sebelum...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Lencana pengesahan dan nama jenama besar boleh menjadikan iklan berbahaya kelihatan meyakinkan. Pada September 2026, penyerang menggunakan akaun Reddit u/hbomax yang telah dikompromi untuk menyiarkan 108 iklan berniat jahat dalam tempoh kira-kira 48 jam. Kempen yang digelar PasteSwitch itu menyasarkan pengguna macOS dan Windows melalui helah kejuruteraan sosial ClickFix serta malware pencuri maklumat. 3
5
Yang penting, laporan awam tidak menjelaskan bagaimana penyerang mendapat akses kepada identiti pengiklanan HBO Max di Reddit. Laporan itu juga tidak membuktikan bahawa perkhidmatan penstriman HBO Max, sistem Warner Bros. Discovery atau akaun korporat lain telah diceroboh. 3
Penyerang memanfaatkan status pengesahan akaun tersebut untuk menyiarkan iklan yang kelihatan seolah-olah datang daripada HBO Max. Penyelidik mengenal pasti lima kelompok umpan: 40 iklan ke hbomaxx[.]app, enam ke hbomax-macos[.]com, 36 ke laman AI/pembangun palsu codex-craft[.]com, 15 ke panduan pembersihan cakera macOS palsu, dan 11 ke code-desktop[.]com. 3
Corak ini menunjukkan insiden tersebut bukan sekadar penyamaran halaman perkhidmatan penstriman. Akaun itu digunakan sebagai saluran malvertising—iklan yang menyebarkan malware—bagi operasi penghantaran malware merentas platform yang lebih luas. 3
5
Kempen ClickFix tidak bergantung pada tetingkap muat turun malware biasa. Sebaliknya, laman berbahaya memaparkan langkah kononnya untuk memuat turun, mengesahkan atau membaiki sesuatu, kemudian menyuruh pelawat menyalin dan menjalankan arahan.
Dalam kempen ini, laman palsu menyamar sebagai aplikasi HBO Max untuk macOS, alat AI atau pembangun, perisian pembersihan cakera, dan produk pengekodan. Pengguna macOS disuruh menggunakan Terminal, manakala pengguna Windows dipandu ke alat seperti kotak dialog Run atau PowerShell. 3
4
Helah utamanya ialah mangsa sendiri memberikan kelulusan terakhir dengan menampal dan menjalankan arahan tersebut. Tindakan berbahaya itu lalu kelihatan seperti arahan pemasangan atau penyelesaian masalah biasa, walaupun ia menggunakan utiliti sistem operasi yang sah. 3
5
Pegangan mudahnya: laman web yang sah tidak sepatutnya meminta anda menampal arahan yang tidak difahami ke dalam Terminal, Run, Command Prompt atau PowerShell untuk memasang aplikasi, “mengesahkan” peranti, membaiki ralat atau menuntut muat turun.
Penyelidik melaporkan rantaian serangan macOS menggunakan arahan yang mengambil dan menjalankan skrip, sebelum membawa kepada keluarga malware MacSync. Keupayaan yang dilaporkan termasuk mencuri kelayakan pelayar, profil Firefox, data Telegram, Apple Notes dan kata laluan macOS. 3
5
Operasi itu juga menggunakan komponen AMOS helper. Berdasarkan analisis yang dilaporkan, komponen ini mewujudkan mekanisme kekal dalam direktori yang dinamakan supaya kelihatan seperti komponen sistem macOS, dan boleh mendaftarkan peranti yang dijangkiti dengan infrastruktur kawalan penyerang untuk tugasan susulan. 3
5
PasteSwitch turut menggunakan umpan berkaitan mata wang kripto: aplikasi Ledger, Trezor Suite dan Exodus palsu yang direka untuk mengambil frasa pemulihan dompet. Frasa pemulihan boleh memberi akses kepada dompet kripto; oleh itu, dapatkan perisian dompet hanya daripada laman rasmi penyedia atau senarai gedung aplikasi yang disahkan. 3
Bagi Windows, aktiviti PasteSwitch yang dilaporkan menggunakan laluan pelaksanaan mshta dan PowerShell. Salah satu rantaian yang diperhatikan menggunakan fail polyglot, mencipta tugasan berjadual, kemudian memuatkan Amatera Stealer ke dalam memori menerusi PowerShell tersamar dan shellcode. 3
5
Penyelidik melaporkan Amatera boleh mengenal pasti ciri peranti, mengambil tangkapan skrin, mencuri kelayakan pelayar, menyenaraikan proses serta maklumat rangkaian, berkomunikasi dengan infrastruktur penyerang, dan menyokong penghantaran muatan tambahan. Memuatkan malware ke dalam memori boleh mengurangkan kesan fail yang jelas pada cakera, tetapi tidak menjadikan pencerobohan itu tidak berbahaya atau tidak dapat dikesan oleh perlindungan titik akhir. 3
5
Operasi ini juga dikaitkan dengan AnimateClipper dan ZigClipper, iaitu perampas papan klip berterusan yang direka untuk menggantikan alamat penerima mata wang kripto yang disalin dengan alamat milik penyerang. Jika mangsa tidak membandingkan alamat yang ditampal dengan alamat penerima sebenar, pemindahan boleh dihantar ke dompet yang salah. 4
5
Penyelidik turut melaporkan bahawa clipper ini boleh mendapatkan maklumat arahan dan kawalan yang berubah-ubah daripada kontrak pintar Binance Smart Chain yang dikawal penyerang. Penggunaan data kontrak sebagai “dead drop” membolehkan penyerang mengelakkan kebergantungan pada satu nama hos arahan dan kawalan yang tetap. 4
5
Untuk pemindahan kripto, semak keseluruhan alamat penerima pada skrin pengesahan terakhir—atau sekurang-kurangnya beberapa aksara di bahagian awal dan akhir alamat—terutamanya selepas menyalin dan menampalnya.
Selepas iklan itu dilaporkan, seorang pentadbir Reddit dikatakan telah menjeda atau menggantungnya serta mengeskalasi perkara berkenaan kepada pasukan Keselamatan dan Keselamatan Pengguna Reddit. 3
4
Soalan paling penting masih belum terjawab: bagaimana u/hbomax dikompromi? Laporan awal tidak mengenal pasti sama ada akses diperoleh melalui kelayakan yang dicuri, aliran kerja pengiklanan yang terjejas, laluan orang dalam atau kaedah lain. 3
Tiada pengesahan awam tentang jumlah pengguna yang menjalankan arahan itu, data yang dicuri, atau sama ada kelayakan yang dicuri kemudiannya digunakan di tempat lain. Begitu juga, laporan yang tersedia tidak menunjukkan akses kepada platform penstriman HBO Max atau infrastruktur Warner Bros. Discovery yang lebih luas. 3
Insiden ini mengingatkan bahawa lencana pengesahan dan jenama dikenali bukan jaminan keselamatan. Berhati-hati dengan iklan tidak dijangka untuk aplikasi desktop, khususnya aplikasi yang lazimnya tidak wujud untuk platform berkenaan.
Jika anda sudah menjalankan arahan daripada salah satu laman ini, putuskan sambungan peranti daripada rangkaian jika sesuai, hubungi pasukan IT atau tindak balas insiden, tukar kata laluan penting menggunakan peranti yang diketahui bersih, batalkan sesi aktif, dan semak aktiviti akaun serta dompet kripto. Organisasi pula wajar melindungi akaun pengiklanan dan media sosial menggunakan pengesahan berbilang faktor yang tahan pancingan data, akses berasaskan keperluan minimum, serta pemantauan rapi terhadap kempen baharu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Penyerang menggunakan akaun Reddit HBO Max yang disahkan dan dipercayai untuk menyiarkan 108 iklan berbahaya dalam kira kira 48 jam, namun kaedah mereka memperoleh akses masih tidak didedahkan secara terbuka.
Penyerang menggunakan akaun Reddit HBO Max yang disahkan dan dipercayai untuk menyiarkan 108 iklan berbahaya dalam kira kira 48 jam, namun kaedah mereka memperoleh akses masih tidak didedahkan secara terbuka. Iklan itu menyamar sebagai HBO Max, alat AI dan pembangun, perisian pengekodan serta utiliti macOS, sebelum mengarah mangsa menjalankan arahan pada peranti sendiri.
Reddit dilaporkan menggantung atau menjeda iklan selepas laporan dibuat. Tiada bukti awam bahawa platform penstriman HBO Max atau sistem Warner Bros.