W ciągu około 48 godzin napastnicy wykorzystali zweryfikowane konto HBO Max na Reddicie do publikacji 108 złośliwych reklam. PasteSwitch to nazwa nadana przez badaczy wieloplatformowej operacji, która łączyła podszywanie się pod znane marki, zależne od systemu programy wykradające dane oraz zmienne mechanizmy przeki...
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Zaufane, zweryfikowane konto może sprawić, że szkodliwa reklama wygląda zupełnie zwyczajnie. W tym przypadku badacze ustalili, że napastnicy przejęli konto u/hbomax na Reddicie i użyli go do rozpowszechniania reklam ClickFix. Reklamy kierowały użytkowników Windowsa i macOS do programów wykradających dane. Nie jest to jednak dowód na włamanie do infrastruktury HBO Max ani Warner Bros. Discovery — chodziło o nadużycie konta i dostępu do reklam. 19
21
Według badaczy w ciągu około 48 godzin z przejętego konta opublikowano 108 złośliwych reklam. Podszywały się one pod HBO Max, narzędzia dla programistów i AI oraz narzędzia dla macOS. Badacze powiązali tę aktywność z szerszą operacją nazwaną PasteSwitch. 19
21
Kampanię zauważyli użytkownicy Reddita, a następnie przeanalizowali ją specjaliści z Hudson Rock i ADAMnetworks, przy wsparciu innych badaczy. Reddit przekazał, że tymczasowo wstrzymał objęte incydentem reklamy i prowadzi dochodzenie z zespołami ds. bezpieczeństwa oraz ochrony użytkowników. 21
29
ClickFix nie wymaga wykorzystania luki w przeglądarce. Zamiast tego nakłania ofiarę, by sama uruchomiła polecenie:
Metoda działa, bo łączy rozpoznawalną markę, pozornie wiarygodną reklamę i banalne zadanie techniczne. To użytkownik zatwierdza szkodliwe działanie, więc atak nie musi zaczynać się od widocznego pobrania pliku wykonywalnego ani od wykorzystania podatności. 1
14
Badacze opisali PasteSwitch jako elastyczną, wieloplatformową operację dostarczania złośliwego oprogramowania, a nie pojedynczą statyczną kampanię. Jej strony i polecenia mogły dobierać treść do systemu operacyjnego oraz zmieniać cele przekierowań i ładunki w czasie. 18
21
27
Według doniesień gałąź ataku na macOS dostarczała komponenty kradnące dane MacSync oraz AMOS Helper. Microsoft opisywał też kampanie ClickFix z fałszywymi narzędziami dla macOS i instrukcjami użycia Terminala, pokazując, jak wklejone polecenie może uruchomić zaciemniony program ładujący na Macu. 18
11
Badacze analizujący incydent z HBO Max wskazali również przynęty podszywające się pod portfele Ledger, Trezor i Exodus. Operacja obejmowała przechwytywanie schowka kryptowalutowego: malware może wykryć skopiowany adres portfela i podmienić go na adres kontrolowany przez napastnika, zanim użytkownik zleci transfer. 21
27
Łańcuch infekcji w Windowsie miał wykorzystywać plik poliglotyczny przedstawiany jako MP3, ale zdolny działać jako loader HTA, który ostatecznie prowadził do uruchomienia Amatera Stealer. Amatera, znany też jako ACR lub AcridRain Stealer, to złodziej haseł i innych danych dla Windowsa, pojawiający się w kampaniach ClickFix, fałszywych weryfikacjach, złośliwych reklamach i wieloetapowych łańcuchach ładowania. 18
24
Na obu systemach stawką jest więcej niż pojedyncze hasło. Programy wykradające dane mogą atakować zapisane w przeglądarce dane logowania, aktywne sesje, inne przechowywane informacje oraz dane portfeli kryptowalutowych. 4
18
Badacze powiązali PasteSwitch z infrastrukturą używającą inteligentnych kontraktów BNB Smart Chain jako mechanizmu przekazywania aktualnych adresów i instrukcji. Według ich ustaleń operacja zmieniała 36 domen między marcem a lipcem 2026 r. 21
Przypomina to szerszy wzorzec ClickFix, w którym przejęte strony pobierają instrukcje lub dane o trasie do ładunku z kontraktów BNB Smart Chain. Operatorzy mogą w ten sposób zmieniać instrukcje zapisane w łańcuchu bez modyfikowania każdej zainfekowanej strony. Dlatego obrońcy nie mogą polegać wyłącznie na blokowaniu pojedynczego adresu URL lub skrótu pliku. 3
36
39
Kluczowe pytanie brzmi: w jaki sposób napastnicy przejęli konto HBO Max na Reddicie lub dostęp do jego reklam. Publicznie dostępne informacje nie rozstrzygają, czy przyczyną były wykradzione dane logowania, przejęty token sesji, słabe lub ominięte uwierzytelnianie wieloskładnikowe, dostęp strony trzeciej czy inna metoda. 19
21
Nie ma też wiarygodnego publicznego bilansu liczby wyświetleń reklam, kliknięć, wykonanych poleceń, infekcji, strat finansowych ani liczby poszkodowanych. Samo zobaczenie reklamy nie oznaczało infekcji — użytkownik musiał jeszcze zastosować się do instrukcji i uruchomić polecenie. Nie ma również publicznych dowodów, że incydent dotknął systemów korporacyjnych, klienckich, produkcyjnych lub streamingowych Warner Bros. Discovery. 19
21
ClickFix stał się szeroko stosowaną techniką socjotechniczną na Windowsie i macOS. Microsoft ostrzegał, że kampanie wykorzystują naturalny odruch szybkiego rozwiązywania drobnych problemów technicznych, w tym fałszywe CAPTCHA i komunikaty weryfikacyjne. W odrębnym badaniu zidentyfikowano ponad 5400 przejętych stron serwujących przynęty ClickFix z infrastrukturą ładunków opartą na blockchainie. 14
3
Najważniejsza zasada jest prosta: nie ufaj poleceniu tylko dlatego, że pojawia się po kliknięciu reklamy, na stronie przypominającej znaną markę albo za ekranem weryfikacji. Jeśli strona prosi o wklejenie tekstu do Terminala, okna Uruchamianie, PowerShella lub Windows Terminala, przerwij działanie. Zamknij stronę i szukaj oprogramowania lub instrukcji pomocy wyłącznie w oficjalnym serwisie producenta. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
W ciągu około 48 godzin napastnicy wykorzystali zweryfikowane konto HBO Max na Reddicie do publikacji 108 złośliwych reklam.
W ciągu około 48 godzin napastnicy wykorzystali zweryfikowane konto HBO Max na Reddicie do publikacji 108 złośliwych reklam. PasteSwitch to nazwa nadana przez badaczy wieloplatformowej operacji, która łączyła podszywanie się pod znane marki, zależne od systemu programy wykradające dane oraz zmienne mechanizmy przekierowań wykorzystujące blo...
Prosta zasada bezpieczeństwa: prawdziwy CAPTCHA, strona serwisu streamingowego ani pomoc techniczna producenta nie powinny wymagać wklejenia polecenia do Terminala, PowerShella, Windows Terminala czy okna Uruchamianie.