Atacantes usaram a conta verificada comprometida da HBO Max no Reddit para distribuir 108 anúncios maliciosos em cerca de 48 horas; o método de acesso inicial não foi divulgado publicamente. Os anúncios imitavam HBO Max, ferramentas de IA e desenvolvimento, programas de limpeza para macOS e softwares de programação,...
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Um selo de verificação e uma marca conhecida podem fazer um anúncio malicioso parecer legítimo. Em setembro de 2026, invasores usaram a conta u/hbomax, verificada no Reddit, para publicar 108 anúncios maliciosos durante cerca de 48 horas. A campanha, chamada de PasteSwitch por pesquisadores, mirava usuários de macOS e Windows com a técnica de engenharia social ClickFix e malware voltado ao roubo de informações. 3
5
O ponto mais importante: os relatos públicos não esclarecem como os invasores obtiveram acesso à identidade de publicidade da HBO Max no Reddit. Também não há demonstração de que o serviço de streaming da HBO Max, sistemas da Warner Bros. Discovery ou outras contas corporativas tenham sido invadidos. 3
Os criminosos exploraram o status verificado da conta para veicular anúncios que pareciam vir da HBO Max. Pesquisadores identificaram cinco grupos de iscas: 40 anúncios que levavam a hbomaxx[.]app, seis para hbomax-macos[.]com, 36 para o falso site de IA e ferramentas de desenvolvimento codex-craft[.]com, 15 para um falso guia de limpeza de disco no macOS e 11 para code-desktop[.]com. 3
Isso mostra que o caso foi além de uma simples página falsa de streaming. A conta foi transformada em um canal de distribuição de malware para uma operação mais ampla, voltada a diferentes plataformas e não apenas à imitação da HBO Max. 3
5
Campanhas ClickFix normalmente não exibem um download tradicional de malware. Em vez disso, a página maliciosa apresenta uma suposta etapa de instalação, verificação ou correção e instrui a pessoa a copiar e executar um comando.
Neste caso, os sites falsos se passavam por um aplicativo da HBO Max para macOS, ferramentas de IA e desenvolvimento, software de limpeza de disco e produtos de programação. Quem usava macOS era orientado a abrir o Terminal; no Windows, as instruções envolviam recursos como a caixa Executar ou o PowerShell. 3
4
A fraude é principalmente social: a própria vítima concede a autorização final ao colar e rodar o comando. Assim, uma ação maliciosa pode parecer uma instrução comum de instalação ou de solução de problemas, embora use ferramentas legítimas do sistema operacional. 3
5
Uma regra simples ajuda a evitar esse tipo de golpe: nenhum site confiável deve exigir que você cole um comando desconhecido no Terminal, em Executar, no Prompt de Comando ou no PowerShell para instalar um app, “verificar” o dispositivo, corrigir um erro ou liberar um download.
Segundo os pesquisadores, as cadeias para macOS usavam comandos que baixavam e executavam scripts, chegando à família de malware MacSync. Entre as capacidades de coleta atribuídas ao MacSync estão credenciais salvas em navegadores, perfis do Firefox, dados do Telegram, notas do Apple Notes e senhas do macOS. 3
5
A operação também empregava um componente chamado AMOS helper. De acordo com a análise reportada, ele criava persistência em um diretório com nome parecido ao de um componente do sistema macOS e podia registrar o dispositivo infectado em infraestrutura controlada pelos invasores para receber novas tarefas. 3
5
A PasteSwitch ainda incluiu iscas relacionadas a criptomoedas: aplicativos falsificados de Ledger, Trezor Suite e Exodus, projetados para capturar frases de recuperação de carteiras. Como essa frase pode dar acesso aos ativos da carteira, o software deve ser obtido apenas no site oficial do fornecedor ou em uma listagem verificada de loja de aplicativos. 3
No Windows, a atividade observada da PasteSwitch usava caminhos de execução com mshta e PowerShell. Uma das cadeias identificadas empregava um arquivo poliglota, criava uma tarefa agendada e, por fim, carregava o Amatera Stealer na memória por meio de PowerShell ofuscado e shellcode. 3
5
Os pesquisadores relataram que o Amatera era capaz de identificar características do computador, capturar telas, roubar credenciais de navegadores, listar processos e informações de rede, comunicar-se com a infraestrutura dos invasores e viabilizar a entrega de outras cargas maliciosas. Carregar malware na memória pode reduzir os rastros mais evidentes no disco, mas não torna a infecção inofensiva nem necessariamente invisível para ferramentas de proteção de endpoints. 3
5
A operação também foi ligada aos malwares AnimateClipper e ZigClipper, sequestradores persistentes da área de transferência. Eles podem substituir um endereço de destino de criptomoeda copiado pela vítima por outro, controlado pelos invasores. Se a pessoa não conferir o endereço colado, a transferência pode acabar indo para a carteira errada. 4
5
Pesquisadores também relataram que esses clippers podiam buscar informações rotativas de comando e controle em contratos inteligentes sob controle dos criminosos na Binance Smart Chain. O uso de dados de contrato como um “ponto morto” reduz a dependência de um único endereço fixo de comando e controle. 4
5
Em transferências de criptomoedas, confira o endereço completo do destinatário — ou, no mínimo, vários caracteres do início e do fim — na tela final de confirmação, especialmente depois de copiar e colar o endereço.
Depois que os anúncios foram denunciados, um administrador do Reddit teria pausado ou suspendido as campanhas e encaminhado o caso às equipes de Segurança e Proteção da plataforma. 3
4
A questão mais relevante continua sem resposta: como a conta u/hbomax foi comprometida? Os relatos iniciais não apontaram se o acesso ocorreu por credenciais roubadas, comprometimento do fluxo de publicidade, ação interna ou outro método. 3
Também não há confirmação pública sobre quantas pessoas executaram os comandos, quais dados foram efetivamente roubados ou se credenciais subtraídas foram usadas em ataques posteriores. Da mesma forma, as informações disponíveis não demonstram acesso à plataforma de streaming da HBO Max nem à infraestrutura mais ampla da Warner Bros. Discovery. 3
O episódio reforça que um perfil verificado e uma marca reconhecida não eliminam o risco de phishing. Desconfie de anúncios inesperados de aplicativos para desktop, sobretudo quando divulgam um programa que normalmente não existe para aquela plataforma.
Quem já executou um comando vindo de uma dessas páginas deve, quando possível, desconectar o dispositivo da rede, acionar a equipe de TI ou resposta a incidentes, trocar senhas importantes a partir de um aparelho comprovadamente seguro, encerrar sessões ativas e revisar contas e movimentações de criptomoedas. Para empresas, a recomendação é proteger contas de publicidade e redes sociais com autenticação multifator resistente a phishing, acesso com privilégio mínimo e monitoramento rigoroso de campanhas recém-criadas.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Atacantes usaram a conta verificada comprometida da HBO Max no Reddit para distribuir 108 anúncios maliciosos em cerca de 48 horas; o método de acesso inicial não foi divulgado publicamente.
Atacantes usaram a conta verificada comprometida da HBO Max no Reddit para distribuir 108 anúncios maliciosos em cerca de 48 horas; o método de acesso inicial não foi divulgado publicamente. Os anúncios imitavam HBO Max, ferramentas de IA e desenvolvimento, programas de limpeza para macOS e softwares de programação, levando vítimas a executar comandos no próprio computador.
Não há evidência pública de que a plataforma de streaming da HBO Max ou outros sistemas da Warner Bros.