Angriperne brukte HBO Max’ verifiserte Reddit konto til å kjøre 108 ondsinnede annonser i løpet av rundt 48 timer. Forskerne kaller aktiviteten PasteSwitch: en kryssplattform operasjon som kombinerte merkevareetterligning med operativsystemtilpassede informasjonstyvere og ruteinfrastruktur som kunne endres underveis.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En verifisert konto kan få en ondsinnet annonse til å fremstå som helt ordinær. I dette tilfellet opplyste forskere at angripere kapret den verifiserte Reddit-kontoen u/hbomax og brukte den til å distribuere ClickFix-annonser som ledet Windows- og macOS-brukere mot informasjonstyvende skadevare. Hendelsen peker på misbruk av kontoen og annonsetilgangen – ikke på et dokumentert innbrudd i infrastrukturen til HBO Max eller Warner Bros. Discovery. 19
21
I løpet av omtrent 48 timer kjørte den kompromitterte kontoen 108 ondsinnede annonser, ifølge forskerne som er sitert i omtalen av hendelsen. Annonsene utga seg for å være HBO Max, KI- og utviklerverktøy samt macOS-verktøy. Forskerne knyttet aktiviteten til en bredere operasjon de kaller PasteSwitch. 19
21
Kampanjen ble oppdaget av Reddit-brukere og undersøkt av Hudson Rock og ADAMnetworks, med bidrag fra andre sikkerhetsforskere. Reddit opplyste at de berørte annonsene midlertidig var stanset, og at selskapets sikkerhets- og trygghetsteam undersøkte saken. 21
29
ClickFix trenger ikke å utnytte en sårbarhet i nettleseren. I stedet får metoden offeret til selv å kjøre en kommando:
Fremgangsmåten virker fordi den kombinerer kjente merkevarer, tilsynelatende verifiserte annonser og en hverdagslig feilsøkingsoppgave. Den ondsinnede handlingen blir autorisert av brukeren selv, i stedet for å komme som en åpenbar nedlasting av en programfil eller gjennom utnyttelse av en programvaresårbarhet. 1
14
Forskerne beskrev PasteSwitch som en fleksibel, kryssplattform leveringsoperasjon, snarere enn én fast skadevarekampanje. Landingssidene og kommandoene kunne velge forskjellig innhold ut fra operativsystemet og endre destinasjoner eller nyttelaster over tid. 18
21
27
macOS-sporet skal ha levert MacSync og komponenter knyttet til AMOS Helper, begge informasjonstyvere. Microsoft har også dokumentert ClickFix-kampanjer som bruker falske macOS-verktøy og Terminal-instruksjoner. De viser hvordan en innlimt kommando kan starte en tilslørt laster på en Mac. 18
11
Forskerne som knyttet dette til HBO Max-hendelsen, rapporterte også kryptolokkemidler som utga seg for å være Ledger, Trezor og Exodus. Operasjonen hadde funksjonalitet for å kapre kryptovaluta-adresser i utklippstavlen: skadevaren kan overvåke en kopiert lommebokadresse og erstatte den med en adresse kontrollert av angriperne før en overføring gjennomføres. 21
27
Windows-kjeden skal ha brukt en polyglot-fil som ble presentert som en MP3-fil, men som kunne fungere som en HTA-laster. Den ledet til slutt til Amatera Stealer. Amatera – også kalt ACR eller AcridRain Stealer – er en Windows-basert tyv av passord og annen informasjon, og har vært brukt i ClickFix-, falsk verifiserings-, ondsinnet annonse- og flertrinns lasterkampanjer. 18
24
På begge operativsystemer kan konsekvensene være mer omfattende enn tapet av ett passord. Informasjonstyvere kan rette seg mot nettleserlagrede innlogginger, aktive økter, lagrede data og opplysninger fra kryptolommebøker. 4
18
Forskerne knyttet PasteSwitch til infrastruktur som brukte smartkontrakter på BNB Smart Chain som en slags «dead drop»-ruting. Den rapporterte operasjonen roterte gjennom 36 domener mellom mars og juli 2026. 21
Dette ligner et bredere ClickFix-mønster der kompromitterte nettsteder henter instruksjoner eller data om nyttelastruting fra kontrakter på BNB Smart Chain. Operatørene kan da endre instruksjonene på blokkjeden uten å måtte oppdatere hvert kompromitterte nettsted. Forsvarere kan dermed ikke nøye seg med å blokkere én URL eller én filhash. 3
36
39
Det sentrale ubesvarte spørsmålet er hvordan angriperne fikk kontroll over HBO Max-kontoen på Reddit eller annonsetilgangen. Offentlig rapportering har ikke fastslått om årsaken var stjålne innloggingsopplysninger, en stjålet økt-token, svak eller omgått flerfaktorautentisering, tredjepartstilgang eller noe annet. 19
21
Det finnes heller ingen pålitelig offentlig oversikt over annonsevisninger, klikk, kjørte kommandoer, infeksjoner, økonomiske tap eller berørte brukere. Det å se en annonse var ikke i seg selv nok til å bli infisert: Offeret måtte også følge instruksjonene på siden og kjøre kommandoen. Det er heller ingen offentlig dokumentasjon på at hendelsen nådde Warner Bros. Discoverys bedrifts-, kunde-, produksjons- eller strømmesystemer. 19
21
ClickFix har blitt en utbredt metode for sosial manipulering på både Windows og macOS. Microsoft har advart om kampanjer som utnytter menneskers instinkt til å løse små tekniske problemer, blant annet med falske CAPTCHA- og verifiseringsvinduer. Separat rapportering har identifisert over 5 400 kompromitterte nettsteder som serverte ClickFix-lokkemidler med blokkjebasert infrastruktur for nyttelaster. 14
3
Det varige rådet er å ikke stole på en kommando bare fordi den vises etter en annonse, på et nettsted som ser kjent ut, eller bak en verifiseringsmelding. Stopp dersom en side ber deg lime inn tekst i Terminal, Kjør, PowerShell eller Windows Terminal. Lukk siden, og hent programvare eller supportinstruksjoner direkte fra leverandørens offisielle nettsted. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angriperne brukte HBO Max’ verifiserte Reddit konto til å kjøre 108 ondsinnede annonser i løpet av rundt 48 timer.
Angriperne brukte HBO Max’ verifiserte Reddit konto til å kjøre 108 ondsinnede annonser i løpet av rundt 48 timer. Forskerne kaller aktiviteten PasteSwitch: en kryssplattform operasjon som kombinerte merkevareetterligning med operativsystemtilpassede informasjonstyvere og ruteinfrastruktur som kunne endres underveis.
Hovedregelen er enkel: En legitim CAPTCHA, strømmetjeneste eller supportside skal aldri be deg lime inn en kommando i Terminal, PowerShell, Windows Terminal eller Kjør dialogen.