Aanvallers gebruikten het geverifieerde HBO Max account op Reddit om in circa 48 uur 108 malafide advertenties te plaatsen. Onderzoekers noemen de bredere, platformonafhankelijke operatie PasteSwitch.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Een vertrouwd account kan een kwaadaardige advertentie er heel gewoon laten uitzien. Volgens onderzoekers namen aanvallers het geverifieerde Reddit-account u/hbomax over en gebruikten zij het om ClickFix-advertenties te verspreiden. Die stuurden Windows- en macOS-bezoekers naar informatie-stelende malware. Dit wijst op misbruik van het account en de advertentietoegang, niet op een bewezen inbraak in de infrastructuur van HBO Max of Warner Bros. Discovery. 19
21
In ongeveer 48 uur plaatste het gecompromitteerde account 108 kwaadaardige advertenties, melden onderzoekers. De advertenties deden zich voor als HBO Max, AI- en ontwikkelaarstools en macOS-hulpprogramma’s. Onderzoekers koppelden de activiteit aan een bredere operatie die zij PasteSwitch noemen. 19
21
Reddit-gebruikers brachten de campagne aan het licht. Hudson Rock en ADAMnetworks onderzochten vervolgens de zaak, met bijdragen van andere onderzoekers. Reddit liet weten de betrokken advertenties tijdelijk te hebben stopgezet en de kwestie te onderzoeken met zijn Security- en Safety-teams. 21
29
ClickFix heeft geen lek in de browser nodig. De truc is juist dat het slachtoffer zelf een opdracht uitvoert:
De aanpak werkt omdat bekende merken, ogenschijnlijk geverifieerde advertenties en een alledaagse technische handeling samen vertrouwen wekken. De gebruiker autoriseert de schadelijke actie zelf; er is dus geen opvallend programmabestand nodig en ook geen misbruik van een softwarekwetsbaarheid. 1
14
PasteSwitch was volgens onderzoekers geen vaste malwarecampagne, maar een flexibele operatie voor verschillende platforms. Landingspagina’s en opdrachten konden rekening houden met het besturingssysteem en konden doelen of malwareladingen in de loop van de tijd veranderen. 18
21
27
De macOS-tak zou MacSync en stealeronderdelen rond AMOS Helper hebben afgeleverd. Microsoft documenteerde ook andere ClickFix-campagnes waarin valse macOS-hulpprogramma’s en Terminal-instructies worden gebruikt om een versluierde loader op een Mac te starten. 18
11
Onderzoekers die de HBO Max-zaak volgden, zagen bovendien lokpagina’s die zich voordeden als Ledger, Trezor en Exodus. De operatie bevatte gedrag voor het kapen van cryptoadressen op het klembord: malware kan een gekopieerd walletadres vervangen door een adres van de aanvaller voordat iemand een transactie uitvoert. 21
27
Voor Windows gebruikte de keten naar verluidt een polyglotbestand: het zag eruit als een MP3, maar kon ook als HTA-loader functioneren. Uiteindelijk leidde dat tot Amatera Stealer. Amatera, ook bekend als ACR of AcridRain Stealer, is Windows-malware voor het stelen van inloggegevens en andere informatie. De malware dook eerder op in ClickFix-, nepverificatie-, malvertising- en meerstaps-loadercampagnes. 18
24
Op beide besturingssystemen kan de schade verder reiken dan één wachtwoord. Infostealers kunnen browserinloggegevens, actieve sessies, opgeslagen gegevens en informatie van cryptowallets buitmaken. 4
18
Onderzoekers koppelden PasteSwitch aan infrastructuur die smart contracts op BNB Smart Chain gebruikte als een soort digitaal doorgeefluik voor de actuele route. De gemelde operatie wisselde tussen maart en juli 2026 van 36 domeinen. 21
Dat past in een breder ClickFix-patroon waarbij gecompromitteerde websites instructies of gegevens voor malware-routering ophalen uit BNB Smart Chain-contracten. Aanvallers kunnen zulke instructies aanpassen zonder elke besmette website te wijzigen. Daarom is alleen één URL of bestands-hash blokkeren voor verdedigers vaak onvoldoende. 3
36
39
De belangrijkste open vraag is hoe de aanvallers controle kregen over het HBO Max-account op Reddit of over de advertentietoegang. Publieke berichtgeving heeft niet vastgesteld of het ging om gestolen inloggegevens, een gestolen sessietoken, zwakke of omzeilde multifactorauthenticatie, toegang via een derde partij of een andere route. 19
21
Ook zijn er geen betrouwbare publieke cijfers over advertentieweergaven, klikken, uitgevoerde opdrachten, besmettingen, financiële schade of aantallen getroffen gebruikers. Alleen een advertentie zien was niet genoeg om besmet te raken: het slachtoffer moest de instructies volgen en het commando uitvoeren. Er is evenmin publiek bewijs dat het incident doorwerkte naar bedrijfs-, klant-, productie- of streamingsystemen van Warner Bros. Discovery. 19
21
ClickFix is uitgegroeid tot een veelgebruikte social-engineeringtechniek op zowel Windows als macOS. Microsoft waarschuwde dat campagnes inspelen op de reflex om kleine technische problemen snel op te lossen, bijvoorbeeld via een valse CAPTCHA of verificatiemelding. Afzonderlijke berichtgeving meldde meer dan 5.400 gecompromitteerde websites die ClickFix-lokken met blockchain-gebaseerde malware-infrastructuur serveerden. 14
3
De blijvende les is eenvoudig: vertrouw een commando niet alleen omdat het verschijnt na een advertentie, op een bekend ogende website of achter een verificatiemelding. Stop meteen als een pagina je vraagt tekst te plakken in Terminal, Uitvoeren, PowerShell of Windows Terminal. Sluit de pagina en haal software of ondersteuningsinstructies rechtstreeks op bij de officiële website van de leverancier. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Aanvallers gebruikten het geverifieerde HBO Max account op Reddit om in circa 48 uur 108 malafide advertenties te plaatsen.
Aanvallers gebruikten het geverifieerde HBO Max account op Reddit om in circa 48 uur 108 malafide advertenties te plaatsen. Onderzoekers noemen de bredere, platformonafhankelijke operatie PasteSwitch. Die combineerde nagebootste merken met per besturingssysteem aangepaste infostealers en wisselende, op blockchain gebaseerde routering.
De belangrijkste vuistregel: een echte CAPTCHA, streamingpagina of ondersteuningspagina vraagt je nooit om een commando te plakken in Terminal, PowerShell, Windows Terminal of het venster Uitvoeren.