Penyerang menggunakan akaun Reddit HBO Max yang disahkan untuk menyiarkan 108 iklan berniat jahat dalam kira kira 48 jam, lalu mengarah pengguna ke halaman ClickFix yang meminta arahan ditampal ke Terminal macOS atau... Operasi PasteSwitch menggabungkan penyamaran jenama, pemilihan malware mengikut sistem operasi da...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Akaun yang dipercayai boleh menjadikan iklan berniat jahat kelihatan seperti urusan biasa. Dalam kes ini, penyelidik berkata penyerang telah merampas akaun Reddit u/hbomax yang disahkan dan menggunakannya untuk mengedarkan iklan ClickFix. Iklan tersebut membawa pelawat Windows dan macOS ke arah malware pencuri maklumat. Insiden ini nampaknya melibatkan penyalahgunaan akaun serta akses pengiklanan itu—bukan bukti bahawa infrastruktur HBO Max atau Warner Bros. Discovery telah diceroboh. 19
21
Dalam tempoh kira-kira 48 jam, akaun yang terjejas itu menyiarkan 108 iklan berniat jahat, menurut penyelidik yang dipetik dalam laporan insiden tersebut. Iklan berkenaan menyamar sebagai HBO Max, alat AI/pembangun dan utiliti macOS. Penyelidik mengaitkan aktiviti itu dengan operasi lebih besar yang mereka namakan PasteSwitch. 19
21
Kempen ini dikesan oleh pengguna Reddit dan disiasat oleh Hudson Rock serta ADAMnetworks, dengan penyelidik lain turut menyumbang analisis. Reddit menyatakan bahawa ia telah menghentikan sementara iklan yang terjejas dan sedang menjalankan siasatan bersama pasukan Keselamatan dan Keselamatannya. 21
29
ClickFix tidak memerlukan eksploit pelayar web. Sebaliknya, ia memperdaya mangsa supaya menjalankan arahan itu sendiri:
Kaedah ini berkesan kerana ia menggabungkan jenama yang biasa dilihat, pengiklanan yang nampak disahkan dan tugasan penyelesaian masalah yang kelihatan remeh. Tindakan berbahaya itu seolah-olah dibenarkan oleh pengguna sendiri, bukannya datang sebagai muat turun fail boleh laksana yang jelas mencurigakan atau melalui kelemahan perisian. 1
14
Penyelidik menggambarkan PasteSwitch sebagai operasi penghantaran rentas platform yang fleksibel, bukannya satu kempen malware statik. Halaman pendaratan dan arahannya boleh memilih kandungan berbeza mengikut sistem operasi, serta menukar destinasi atau muatan malware dari semasa ke semasa. 18
21
27
Cabang macOS dilaporkan menghantar komponen pencuri maklumat MacSync dan yang berkaitan dengan AMOS Helper. Kempen ClickFix yang menggunakan utiliti macOS palsu serta arahan Terminal juga pernah didokumenkan oleh Microsoft, menunjukkan bagaimana arahan yang ditampal boleh melancarkan pemuat malware yang dikaburkan pada Mac. 18
11
Penyelidik yang mengaitkan kempen ini dengan insiden HBO Max turut melaporkan umpan bertemakan dompet kripto yang menyamar sebagai Ledger, Trezor dan Exodus. Operasi itu termasuk tingkah laku merampas papan klip: malware boleh memantau alamat dompet yang disalin, kemudian menggantikannya dengan alamat milik penyerang sebelum pemindahan dibuat. 21
27
Rantaian penghantaran untuk Windows dilaporkan menggunakan fail poliglot yang dipersembahkan sebagai MP3 tetapi boleh bertindak sebagai pemuat HTA. Rantaian ini akhirnya membawa kepada Amatera Stealer. Amatera—juga dikenali sebagai ACR atau AcridRain Stealer—ialah pencuri kelayakan dan maklumat untuk Windows yang pernah muncul dalam kempen ClickFix, pengesahan palsu, iklan berniat jahat dan rantaian pemuat berbilang peringkat. 18
24
Bagi kedua-dua sistem operasi, kesannya mungkin lebih besar daripada kebocoran satu kata laluan. Malware pencuri maklumat boleh menyasarkan kelayakan yang disimpan dalam pelayar, sesi log masuk aktif, data tersimpan dan maklumat dompet mata wang kripto. 4
18
Penyelidik mengaitkan PasteSwitch dengan infrastruktur yang menggunakan kontrak pintar BNB Smart Chain sebagai laluan gaya dead drop. Operasi yang dilaporkan itu bertukar-ganti antara 36 domain dari Mac hingga Julai 2026. 21
Ia menyerupai corak ClickFix yang lebih meluas, apabila laman yang telah dikompromi mengambil arahan atau data laluan muatan malware daripada kontrak BNB Smart Chain. Oleh sebab pengendali boleh mengubah arahan dalam rantaian tanpa perlu mengubah setiap laman yang dikompromi, pasukan pertahanan tidak boleh bergantung semata-mata pada penyekatan satu URL atau satu hash fail. 3
36
39
Soalan paling penting yang masih belum terjawab ialah bagaimana penyerang memperoleh kawalan terhadap akaun Reddit HBO Max atau akses pengiklanannya. Laporan awam belum membuktikan sama ada puncanya ialah kelayakan dicuri, token sesi dicuri, pengesahan berbilang faktor yang lemah atau dipintas, akses pihak ketiga, atau kaedah lain. 19
21
Tiada juga kiraan awam yang boleh dipercayai tentang jumlah paparan iklan, klik, arahan yang dijalankan, jangkitan, kerugian kewangan atau pengguna yang terjejas. Melihat iklan sahaja tidak mencukupi untuk menyebabkan jangkitan; mangsa masih perlu mengikut arahan halaman tersebut dan menjalankan arahan itu. Selain itu, tiada bukti awam bahawa insiden ini menembusi sistem korporat, pelanggan, produksi atau penstriman Warner Bros. Discovery. 19
21
ClickFix semakin meluas sebagai teknik kejuruteraan sosial yang menyasarkan Windows dan macOS. Microsoft memberi amaran bahawa kempen seumpama ini mengeksploit kecenderungan orang ramai untuk menyelesaikan masalah teknikal kecil, termasuk melalui CAPTCHA dan gesaan pengesahan palsu. Laporan berasingan pula mengenal pasti lebih 5,400 laman web yang dikompromi dan menyajikan umpan ClickFix dengan infrastruktur muatan berasaskan rantaian blok. 14
3
Pengajarannya mudah tetapi penting: jangan percaya arahan hanya kerana ia muncul selepas iklan, pada laman yang kelihatan seperti jenama dikenali, atau di sebalik gesaan pengesahan. Berhenti jika mana-mana halaman meminta anda menampal teks ke Terminal, Run, PowerShell atau Windows Terminal. Tutup halaman itu dan dapatkan perisian atau arahan sokongan terus daripada laman rasmi penyedia berkenaan. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Penyerang menggunakan akaun Reddit HBO Max yang disahkan untuk menyiarkan 108 iklan berniat jahat dalam kira kira 48 jam, lalu mengarah pengguna ke halaman ClickFix yang meminta arahan ditampal ke Terminal macOS atau...
Penyerang menggunakan akaun Reddit HBO Max yang disahkan untuk menyiarkan 108 iklan berniat jahat dalam kira kira 48 jam, lalu mengarah pengguna ke halaman ClickFix yang meminta arahan ditampal ke Terminal macOS atau... Operasi PasteSwitch menggabungkan penyamaran jenama, pemilihan malware mengikut sistem operasi dan laluan infrastruktur yang boleh diubah, termasuk penggunaan rantaian blok.
Jika CAPTCHA, halaman penstriman atau laman sokongan meminta anda menampal arahan ke Terminal, PowerShell, Windows Terminal atau kotak Run, tutup halaman itu serta merta.