Przejęte, zweryfikowane konto HBO Max na Reddicie opublikowało 108 złośliwych reklam w ciągu około 48 godzin; publicznie nie ujawniono sposobu uzyskania dostępu do konta. Reklamy podszywały się pod HBO Max, narzędzia AI i dla programistów, aplikacje do kodowania oraz narzędzia macOS, nakłaniając ofiary do ręcznego u...
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Zweryfikowane konto znanej marki może nadać złośliwej reklamie wiarygodność, której zwykłe oszustwo zwykle nie ma. We wrześniu 2026 r. atakujący wykorzystali przejęte konto u/hbomax w serwisie Reddit do opublikowania 108 złośliwych reklam w ciągu około 48 godzin. Badacze nazwali tę kampanię PasteSwitch. Reklamy wymierzone były w użytkowników macOS i Windows, a ich celem było nakłonienie odbiorców do uruchomienia złośliwych poleceń i instalacji malware kradnącego dane. 3
5
Co istotne, dostępne publicznie informacje nie wyjaśniają, jak napastnicy uzyskali dostęp do tożsamości reklamowej HBO Max na Reddicie. Nie dowodzą też włamania do usługi streamingowej HBO Max, systemów Warner Bros. Discovery ani innych kont korporacyjnych. 3
Atakujący wykorzystali zweryfikowany status konta, by wyświetlać reklamy wyglądające na pochodzące od HBO Max. Badacze opisali pięć grup przynęt: 40 reklam prowadzących do hbomaxx[.]app, sześć do hbomax-macos[.]com, 36 do fałszywej strony AI/narzędzi deweloperskich codex-craft[.]com, 15 do rzekomego poradnika czyszczenia dysku na macOS oraz 11 do code-desktop[.]com. 3
To pokazuje, że nie był to wyłącznie pojedynczy przypadek podszywania się pod serwis streamingowy. Konto posłużyło jako kanał do szerszej, wieloplatformowej operacji dystrybucji złośliwego oprogramowania. 3
5
Kampanie typu ClickFix nie muszą wyświetlać typowego okna pobierania pliku. Zamiast tego złośliwa strona przedstawia rzekomy krok instalacji, weryfikacji albo naprawy błędu, a następnie poleca skopiować i uruchomić podane polecenie.
W tej kampanii strony udawały aplikację HBO Max dla macOS, narzędzia AI i programistyczne, oprogramowanie do czyszczenia dysku oraz produkty do programowania. Użytkowników komputerów Mac kierowano do Terminala, a użytkowników Windows — między innymi do okna „Uruchom” lub programu PowerShell. 3
4
Kluczowy był element socjotechniczny: to ofiara samodzielnie wklejała i uruchamiała polecenie, dając mu końcowe uprawnienie do działania. Złośliwa czynność może przez to wyglądać jak zwykła instrukcja instalacji lub rozwiązywania problemów, choć wykorzystuje legalne narzędzia systemu operacyjnego. 3
5
Praktyczna zasada bezpieczeństwa: żadna strona internetowa nie powinna wymagać wklejenia nieznanego polecenia do Terminala, okna „Uruchom”, Wiersza polecenia czy PowerShella, aby zainstalować aplikację, „zweryfikować” urządzenie, naprawić błąd lub odebrać pobieranie.
Według badaczy łańcuchy ataku na macOS pobierały i uruchamiały skrypty, prowadząc do rodziny złośliwego oprogramowania MacSync. Zgłaszane możliwości MacSync obejmowały kradzież danych logowania zapisanych w przeglądarkach, profili Firefoksa, danych Telegrama, notatek Apple Notes i haseł macOS. 3
5
Operacja wykorzystywała też komponent AMOS helper. Według opublikowanej analizy zapewniał on trwałość infekcji w katalogu nazwanym tak, by przypominał element systemu macOS, a także mógł rejestrować zainfekowane urządzenie w infrastrukturze kontrolowanej przez napastników, aby odbierać kolejne zadania. 3
5
PasteSwitch używał również przynęt związanych z kryptowalutami: fałszywych aplikacji Ledger, Trezor Suite i Exodus, których celem było przechwytywanie fraz odzyskiwania portfela. Taka fraza może umożliwić dostęp do środków, dlatego oprogramowanie do obsługi portfela należy pobierać wyłącznie z oficjalnej strony dostawcy lub zweryfikowanej strony sklepu z aplikacjami. 3
W systemie Windows zaobserwowano ścieżki wykonania wykorzystujące mshta i PowerShell. Jeden z opisanych łańcuchów używał pliku poliglotycznego, tworzył zadanie harmonogramu, a następnie ładował Amatera Stealer do pamięci przez zaciemniony PowerShell i shellcode. 3
5
Badacze podali, że Amatera może zbierać informacje o urządzeniu, wykonywać zrzuty ekranu, kraść dane logowania z przeglądarek, wyliczać procesy i dane sieciowe, komunikować się z infrastrukturą atakujących oraz wspierać dostarczanie kolejnych ładunków. Ładowanie malware do pamięci może ograniczać liczbę widocznych śladów na dysku, ale nie czyni infekcji ani niegroźną, ani niewykrywalną dla rozwiązań ochrony punktów końcowych. 3
5
Z operacją powiązano również AnimateClipper i ZigClipper — mechanizmy trwałego przechwytywania schowka. Mają one zastępować skopiowany adres docelowy kryptowalut adresem kontrolowanym przez przestępców. Jeśli użytkownik nie porówna wklejonego adresu z adresem zamierzonego odbiorcy, transfer może trafić do niewłaściwego portfela. 4
5
Badacze informowali ponadto, że te clippers mogły pobierać zmieniające się dane infrastruktury dowodzenia i kontroli z inteligentnych kontraktów Binance Smart Chain. Wykorzystanie danych kontraktu jako swego rodzaju „skrzynki kontaktowej” pozwala uniknąć zależności od jednego, stałego adresu serwera C2. 4
5
Przy transferach kryptowalut warto porównać pełny adres odbiorcy na ekranie końcowego potwierdzenia — a przynajmniej kilka znaków z początku i końca adresu — zwłaszcza po jego skopiowaniu i wklejeniu.
Po zgłoszeniu reklam administrator Reddita miał je wstrzymać lub zawiesić oraz przekazać sprawę zespołom Reddit Security i Safety. 3
4
Najważniejsze niewyjaśnione pytanie dotyczy sposobu przejęcia u/hbomax. Pierwsze doniesienia nie wskazały, czy źródłem były wykradzione dane logowania, naruszony proces obsługi reklam, dostęp wewnętrzny czy inna metoda. 3
Nie ma też publicznego potwierdzenia, ile osób uruchomiło polecenia, jakie dane zostały skradzione ani czy przejęte dane uwierzytelniające wykorzystano później w innych atakach. Dostępne informacje nie pokazują również, by napastnicy uzyskali dostęp do platformy HBO Max lub szerszej infrastruktury Warner Bros. Discovery. 3
Weryfikacja konta i rozpoznawalna marka nie eliminują ryzyka phishingu. Podejrzliwie należy traktować niespodziewane reklamy aplikacji desktopowych, szczególnie gdy promują program, który zwykle nie istnieje dla danej platformy.
Jeśli polecenie z jednej z takich stron zostało już uruchomione, należy — o ile to praktyczne — odłączyć urządzenie od sieci, skontaktować się z działem IT lub zespołem reagowania na incydenty, zmienić ważne hasła z urządzenia, co do którego ma się pewność, że jest czyste, unieważnić aktywne sesje oraz sprawdzić konta i aktywność portfeli kryptowalutowych. Organizacje powinny zabezpieczać konta reklamowe i społecznościowe odpornym na phishing uwierzytelnianiem wieloskładnikowym, zasadą najmniejszych uprawnień oraz uważnym monitoringiem nowo tworzonych kampanii.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Przejęte, zweryfikowane konto HBO Max na Reddicie opublikowało 108 złośliwych reklam w ciągu około 48 godzin; publicznie nie ujawniono sposobu uzyskania dostępu do konta.
Przejęte, zweryfikowane konto HBO Max na Reddicie opublikowało 108 złośliwych reklam w ciągu około 48 godzin; publicznie nie ujawniono sposobu uzyskania dostępu do konta. Reklamy podszywały się pod HBO Max, narzędzia AI i dla programistów, aplikacje do kodowania oraz narzędzia macOS, nakłaniając ofiary do ręcznego uruchomienia poleceń.
Reddit miał wstrzymać lub zawiesić reklamy po zgłoszeniu. Nie ma publicznych dowodów na naruszenie platformy streamingowej HBO Max ani infrastruktury Warner Bros.