Aanvallers gebruikten het gekaapte, geverifieerde Reddit account u/hbomax om in ongeveer 48 uur 108 schadelijke advertenties te plaatsen. De advertenties verwezen naar nepwebsites voor HBO Max, AI en ontwikkelaarstools, codeersoftware en macOS hulpprogramma’s.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Een geverifieerd merkaccount wekt vertrouwen — en juist dat maakte deze campagne gevaarlijk. In september 2026 gebruikten aanvallers het gekaapte Reddit-account u/hbomax om in ongeveer 48 uur 108 schadelijke advertenties te plaatsen. Onderzoekers noemen de operatie PasteSwitch. De advertenties richtten zich op macOS- en Windows-gebruikers en verspreidden via ClickFix-social engineering malware die gegevens kan stelen. 3
5
Belangrijk: openbare berichtgeving maakt niet duidelijk hoe de aanvallers toegang kregen tot de advertentie-identiteit van HBO Max op Reddit. Ook is er geen bewijs dat de streamingdienst van HBO Max, systemen van Warner Bros. Discovery of andere bedrijfsaccounts zijn binnengedrongen. 3
De aanvallers misbruikten de geverifieerde status van het account om advertenties te laten lijken alsof ze van HBO Max afkomstig waren. Onderzoekers zagen vijf groepen lokmiddelen: 40 advertenties naar hbomaxx[.]app, zes naar hbomax-macos[.]com, 36 naar de nep-AI-/ontwikkelaarsite codex-craft[.]com, 15 naar een valse macOS-gids voor schijfreiniging en 11 naar code-desktop[.]com. 3
Dat laat zien dat het niet alleen om nabootsing van een streamingdienst ging. Het account fungeerde als advertentiekanaal voor een bredere, platformonafhankelijke operatie die malware afleverde. 3
5
ClickFix-campagnes werken niet met een gebruikelijke malwaredownload. Een kwaadaardige landingspagina toont in plaats daarvan een vermeende download-, verificatie- of herstelstap en vertelt bezoekers dat zij een opdracht moeten kopiëren en uitvoeren.
De nepsites deden zich hier voor als een HBO Max-app voor macOS, AI- of ontwikkelaarstools, schijfreinigingssoftware en programmeerproducten. Mac-gebruikers kregen de instructie Terminal te gebruiken; Windows-gebruikers werden naar onder meer Uitvoeren of PowerShell gestuurd. 3
4
De kern van het bedrog was sociaal: het slachtoffer gaf zelf de laatste toestemming door de opdracht te plakken en uit te voeren. Daardoor kan een schadelijke handeling ogen als een normale installatie- of probleemoplossingsinstructie, terwijl legitieme hulpmiddelen van het besturingssysteem worden misbruikt. 3
5
Een praktische vuistregel: een website hoort u nooit te vragen een onbekende opdracht in Terminal, Uitvoeren, Opdrachtprompt of PowerShell te plakken om software te installeren, een apparaat te “verifiëren”, een fout op te lossen of een download te verkrijgen.
Volgens onderzoekers haalden macOS-ketens scripts op en voerden die uit, waarna malware uit de MacSync-familie werd geïnstalleerd. Gemelde mogelijkheden van MacSync omvatten het stelen van browserinloggegevens, Firefox-profielen, Telegram-data, Apple Notes en macOS-wachtwoorden. 3
5
De operatie gebruikte ook een AMOS helper-component. Volgens de analyse maakte die blijvende toegang mogelijk in een map met een naam die op een macOS-systeemonderdeel leek. De component kon een besmet apparaat bovendien registreren bij infrastructuur onder controle van de aanvallers, voor vervolgopdrachten. 3
5
PasteSwitch gebruikte daarnaast cryptolokmiddelen: vervalste apps van Ledger, Trezor Suite en Exodus die bedoeld waren om herstelzinnen van wallets te onderscheppen. Met zo’n herstelzin kan iemand toegang krijgen tot een cryptowallet. Download walletsoftware daarom uitsluitend via de officiële website van de aanbieder of een gecontroleerde appstore-vermelding. 3
Op Windows gebruikte de gemelde PasteSwitch-activiteit uitvoeringsroutes via mshta en PowerShell. In één waargenomen keten werd een polyglot-bestand gebruikt, een geplande taak aangemaakt en uiteindelijk Amatera Stealer in het geheugen geladen via versluierde PowerShell en shellcode. 3
5
Onderzoekers meldden dat Amatera een apparaat kan profileren, schermafbeeldingen kan maken, browserinloggegevens kan stelen, processen en netwerkinformatie kan inventariseren, kan communiceren met de infrastructuur van de aanvallers en aanvullende payloads kan ophalen. Malware uitsluitend in het geheugen laden kan minder zichtbare sporen op de schijf achterlaten, maar maakt een besmetting niet ongevaarlijk of onzichtbaar voor endpointbeveiliging. 3
5
De operatie is ook gekoppeld aan AnimateClipper en ZigClipper: hardnekkige clipboard-hijackers die een gekopieerd cryptoadres vervangen door een adres van de aanvaller. Wie vervolgens niet controleert of het geplakte adres nog bij de bedoelde ontvanger hoort, kan een transactie naar de verkeerde wallet versturen. 4
5
De clippers konden volgens onderzoekers wisselende command-and-controlinformatie ophalen uit smart contracts op Binance Smart Chain. Contractgegevens fungeren dan als een soort digitaal afleverpunt, zonder afhankelijkheid van één vast command-and-control-domein. 4
5
Bij cryptotransacties is het verstandig om op het laatste bevestigingsscherm het volledige ontvangstadres te vergelijken — of ten minste enkele tekens aan zowel het begin als het einde — zeker na kopiëren en plakken.
Nadat de advertenties waren gemeld, zou een Reddit-beheerder ze hebben gepauzeerd of geschorst en de kwestie hebben doorgezet naar de teams Security en Safety van Reddit. 3
4
De belangrijkste open vraag is hoe u/hbomax werd gekaapt. De eerste berichtgeving noemt geen oorzaak: het kan om gestolen inloggegevens gaan, een gecompromitteerde advertentieworkflow, toegang via een insider of een andere methode. 3
Evenmin is publiekelijk bevestigd hoeveel mensen de opdrachten uitvoerden, welke gegevens zijn buitgemaakt of of gestolen gegevens later elders zijn misbruikt. De beschikbare berichtgeving toont ook niet aan dat aanvallers toegang hadden tot het streamingplatform van HBO Max of de bredere infrastructuur van Warner Bros. Discovery. 3
Een verificatiebadge en een bekende merknaam nemen het risico op phishing niet weg. Wees extra voorzichtig met onverwachte advertenties voor desktopapps, vooral wanneer zo’n app normaal niet voor het betreffende platform bestaat.
Hebt u al een opdracht van een van deze sites uitgevoerd? Verbreek dan waar mogelijk de netwerkverbinding, neem contact op met een IT- of incidentresponspecialist, wijzig belangrijke wachtwoorden vanaf een aantoonbaar schoon apparaat, trek actieve sessies in en controleer cryptoaccounts en walletactiviteit. Organisaties doen er goed aan advertentie- en socialmedia-accounts te beschermen met phishingbestendige multifactorauthenticatie, minimale toegangsrechten en nauw toezicht op nieuw aangemaakte campagnes.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Aanvallers gebruikten het gekaapte, geverifieerde Reddit account u/hbomax om in ongeveer 48 uur 108 schadelijke advertenties te plaatsen.
Aanvallers gebruikten het gekaapte, geverifieerde Reddit account u/hbomax om in ongeveer 48 uur 108 schadelijke advertenties te plaatsen. De advertenties verwezen naar nepwebsites voor HBO Max, AI en ontwikkelaarstools, codeersoftware en macOS hulpprogramma’s.
Reddit zou de advertenties na een melding hebben gepauzeerd of geschorst. Er is geen openbaar bewijs dat het streamingplatform van HBO Max of andere systemen van Warner Bros.