Angriperne brukte HBO Max’ kompromitterte, verifiserte Reddit konto til å publisere 108 ondsinnede annonser på rundt 48 timer. Annonsene utga seg for å gjelde HBO Max, KI og utviklerverktøy, kodeprogrammer og macOS verktøy, før de forsøkte å få brukeren til å kjøre kommandoer som installerte informasjonsstjelere og...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En verifisert merkevarekonto kan gi en ondsinnet annonse langt større troverdighet enn en vanlig svindel. I september 2026 brukte angripere den kompromitterte Reddit-kontoen u/hbomax til å publisere 108 skadevareannonser i løpet av omtrent 48 timer. Kampanjen, som forskere kaller PasteSwitch, rettet seg mot både macOS- og Windows-brukere med ClickFix-svindel og informasjonsstjelende skadevare. 3
5
Det er viktig å skille mellom det som er kjent og ukjent: Offentlig rapportering forklarer ikke hvordan angriperne fikk tilgang til HBO Max’ annonsekonto på Reddit. Den viser heller ikke at HBO Max’ strømmetjeneste, Warner Bros. Discovery-systemer eller andre bedriftskontoer ble kompromittert. 3
Angriperne utnyttet kontoens verifiserte status til å kjøre annonser som så ut til å komme fra HBO Max. Forskerne dokumenterte fem grupper med lokkemidler: 40 annonser som pekte til hbomaxx[.]app, seks til hbomax-macos[.]com, 36 til den falske KI-/utviklersiden codex-craft[.]com, 15 til en falsk veiledning for opprydding på macOS og 11 til code-desktop[.]com. 3
Dette var altså ikke bare en enkelt falsk strømmetjenesteside. Den kaprede kontoen fungerte som en kanal for skadelig annonsering i en bredere, plattformuavhengig leveringsoperasjon. 3
5
ClickFix-kampanjer unngår gjerne en vanlig nedlastingsfil. I stedet viser den ondsinnede nettsiden et tilsynelatende nødvendig steg for nedlasting, bekreftelse eller feilretting, og ber besøkende om å kopiere og kjøre en kommando.
I dette tilfellet utga de falske sidene seg for å være en macOS-app for HBO Max, KI- eller utviklerverktøy, diskoppryddingsprogrammer og kodeverktøy. Mac-brukere ble bedt om å bruke Terminal, mens Windows-brukere ble ledet til blant annet Kjør-dialogen eller PowerShell. 3
4
Kjernen i svindelen var sosial manipulering, ikke en teknisk sårbarhet: Offeret ga selv den siste godkjenningen ved å lime inn og kjøre kommandoen. Dermed kunne et skadelig steg fremstå som en ordinær instruks for installasjon eller feilsøking, samtidig som legitime systemverktøy ble misbrukt. 3
5
En enkel huskeregel: En nettside skal aldri kreve at du limer inn en ukjent kommando i Terminal, Kjør, Ledetekst eller PowerShell for å installere en app, «verifisere» enheten, rette en feil eller hente en nedlasting.
Forskerne opplyser at macOS-kjeden brukte kommandoer som hentet og kjørte skript, og deretter leverte skadevarefamilien MacSync. Den skal blant annet kunne samle inn nettleserinnlogginger, Firefox-profiler, Telegram-data, Apple Notes og macOS-passord. 3
5
Operasjonen brukte også en AMOS helper-komponent. Ifølge analysen etablerte den varighet i en mappe med navn som skulle ligne en macOS-systemkomponent, og kunne registrere den infiserte maskinen hos angripernes infrastruktur for videre oppgaver. 3
5
PasteSwitch inkluderte dessuten kryptolokkemidler: falske apper for Ledger, Trezor Suite og Exodus, utformet for å stjele gjenopprettingsfraser til lommebøker. En slik frase kan gi tilgang til kryptovaluta i lommeboken. Programvare for kryptolommebøker bør derfor kun hentes fra leverandørens offisielle nettsted eller en verifisert appbutikkoppføring. 3
På Windows brukte den observerte PasteSwitch-aktiviteten kjøringsveier basert på mshta og PowerShell. I én analysert kjede ble en polyglot-fil brukt, en planlagt oppgave opprettet, og Amatera Stealer til slutt lastet inn i minnet ved hjelp av tilslørt PowerShell og shellcode. 3
5
Forskerne rapporterte at Amatera kunne kartlegge maskinen, ta skjermbilder, stjele nettleserinnlogginger, hente informasjon om prosesser og nettverk, kommunisere med angripernes infrastruktur og støtte levering av flere nyttelaster. At skadevare lastes i minnet, kan redusere tydelige spor på disken, men gjør ikke infeksjonen ufarlig eller usynlig for sikkerhetsverktøy. 3
5
Operasjonen er også koblet til AnimateClipper og ZigClipper – vedvarende skadevare som overvåker utklippstavlen og bytter ut en kopiert kryptoadresse med en adresse kontrollert av angriperne. Dersom offeret ikke kontrollerer den innsatte adressen mot den tiltenkte mottakeren, kan overføringen ende i feil lommebok. 4
5
Forskerne opplyste videre at disse programmene kunne hente roterende kommando- og kontrollinformasjon fra angriperkontrollerte smartkontrakter på Binance Smart Chain. Slike kontraktsdata kan fungere som et «dead drop» og redusere behovet for ett fast kontrollservernavn. 4
5
Ved kryptobetalinger bør du kontrollere hele mottakeradressen på siste bekreftelsesskjerm – eller minst flere tegn både i starten og slutten – særlig etter kopiering og innliming.
Etter at annonsene ble meldt inn, skal en Reddit-administrator ha satt dem på pause eller suspendert dem og sendt saken videre til selskapets sikkerhets- og trygghetsteam. 3
4
Det viktigste ubesvarte spørsmålet er fortsatt hvordan u/hbomax ble kompromittert. Den første rapporteringen avklarte ikke om tilgangen skyldtes stjålne innloggingsopplysninger, et kompromittert annonsearbeidsløp, en intern aktør eller en annen metode. 3
Det finnes heller ingen offentlig bekreftelse på hvor mange som faktisk kjørte kommandoene, hvilke data som ble stjålet, eller om stjålne innlogginger senere ble brukt i andre angrep. Tilgjengelig rapportering dokumenterer heller ikke tilgang til HBO Max’ strømmeplattform eller den øvrige infrastrukturen hos Warner Bros. Discovery. 3
Hendelsen viser at verifiseringsmerker og kjente merkenavn ikke fjerner phishing-risikoen. Vær særlig skeptisk til uventede annonser for skrivebordsapper – ikke minst apper som normalt ikke finnes for plattformen din.
Har du allerede kjørt en kommando fra en av sidene, bør du koble enheten fra nettverk der det er praktisk mulig, kontakte IT- eller hendelseshåndteringsteamet, endre viktige passord fra en enhet du vet er ren, tilbakekalle aktive økter og gå gjennom aktivitet i kryptokontoer og lommebøker. Virksomheter bør sikre annonse- og sosiale mediekontoer med phishing-resistent flerfaktorautentisering, minst mulige tilganger og tett overvåking av nye annonsekampanjer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angriperne brukte HBO Max’ kompromitterte, verifiserte Reddit konto til å publisere 108 ondsinnede annonser på rundt 48 timer.
Angriperne brukte HBO Max’ kompromitterte, verifiserte Reddit konto til å publisere 108 ondsinnede annonser på rundt 48 timer. Annonsene utga seg for å gjelde HBO Max, KI og utviklerverktøy, kodeprogrammer og macOS verktøy, før de forsøkte å få brukeren til å kjøre kommandoer som installerte informasjonsstjelere og kryptorelatert skadevare.
Reddit skal ha stanset eller satt annonsene på pause etter varsling. Det finnes ingen offentlig dokumentasjon på at HBO Max’ strømmetjeneste eller andre systemer hos Warner Bros.