Atacantes usaram a conta verificada da HBO Max no Reddit para publicar 108 anúncios maliciosos em cerca de 48 horas, levando usuários a páginas ClickFix que pediam a execução de comandos no Terminal do macOS ou no Exe... A operação, chamada de PasteSwitch por pesquisadores, combinava imitação de marcas, malware espe...
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Uma conta confiável pode fazer um anúncio malicioso parecer normal. Neste caso, pesquisadores afirmaram que invasores sequestraram a conta verificada u/hbomax no Reddit e a usaram para distribuir anúncios ClickFix, que conduziam visitantes de Windows e macOS a malwares voltados ao roubo de informações. O caso parece envolver o abuso da conta e de seu acesso a publicidade — e não comprova uma invasão da infraestrutura da HBO Max ou da Warner Bros. Discovery. 19
21
Em aproximadamente 48 horas, a conta comprometida publicou 108 anúncios maliciosos, segundo pesquisadores citados nas reportagens sobre o caso. Os anúncios imitavam a HBO Max, ferramentas de IA e desenvolvimento e utilitários para macOS; a atividade foi associada a uma operação mais ampla, batizada de PasteSwitch. 19
21
A campanha foi identificada por usuários do Reddit e investigada pela Hudson Rock e pela ADAMnetworks, com análises adicionais de outros pesquisadores. O Reddit informou que interrompeu temporariamente os anúncios afetados e que investigava o caso com suas equipes de Segurança e Integridade. 21
29
O ClickFix não precisa explorar uma falha no navegador. Em vez disso, ele convence a própria vítima a executar um comando:
A abordagem é eficaz porque junta marcas conhecidas, publicidade aparentemente verificada e uma tarefa banal de solução de problemas. A ação maliciosa é autorizada pelo usuário, em vez de chegar como um download executável evidentemente suspeito ou por meio da exploração de uma vulnerabilidade de software. 1
14
Os pesquisadores descreveram a PasteSwitch como uma operação flexível de distribuição multiplataforma, e não como uma campanha com um único malware estático. As páginas de destino e os comandos podiam escolher conteúdo diferente conforme o sistema operacional e alterar destinos ou cargas maliciosas ao longo do tempo. 18
21
27
Segundo os relatos, a ramificação para macOS distribuía componentes ladrões de dados MacSync e AMOS Helper. A Microsoft também documentou campanhas ClickFix com utilitários falsos para macOS e instruções para o Terminal, mostrando como um comando colado pode iniciar um carregador ofuscado em um Mac. 18
11
Pesquisadores ligados ao incidente da HBO Max também relataram iscas que imitavam carteiras e serviços como Ledger, Trezor e Exodus. A operação incluía comportamento de sequestro da área de transferência para criptomoedas: o malware pode monitorar um endereço de carteira copiado e substituí-lo por um endereço controlado pelos criminosos antes de uma transferência. 21
27
No Windows, a cadeia de distribuição teria usado um arquivo políglota apresentado como MP3, mas capaz de atuar como um carregador HTA, levando por fim ao Amatera Stealer. O Amatera — também chamado de ACR ou AcridRain Stealer — é um malware para Windows voltado ao roubo de credenciais e informações, já observado em campanhas ClickFix, falsas verificações, publicidade maliciosa e cadeias de carregadores em várias etapas. 18
24
Em ambos os sistemas operacionais, o impacto potencial vai além de uma única senha: malwares ladrões de informações podem mirar credenciais salvas no navegador, sessões ativas, dados armazenados e informações de carteiras de criptomoedas. 4
18
Pesquisadores associaram a PasteSwitch a uma infraestrutura que usava contratos inteligentes da BNB Smart Chain como pontos de consulta para roteamento, em um modelo semelhante a um dead drop — um local intermediário usado para buscar instruções. A operação relatada alternou entre 36 domínios de março a julho de 2026. 21
O método se assemelha a um padrão mais amplo de ClickFix, no qual sites comprometidos buscam instruções ou dados de roteamento de cargas maliciosas em contratos da BNB Smart Chain. Como os operadores podem alterar instruções registradas na blockchain sem modificar todos os sites comprometidos, bloquear apenas uma URL ou um hash de arquivo não é uma defesa suficiente. 3
36
39
A principal questão sem resposta é como os invasores obtiveram controle da conta da HBO Max no Reddit ou de seu acesso à plataforma de anúncios. Os relatos públicos não estabeleceram se a causa foi roubo de credenciais, furto de token de sessão, autenticação multifator fraca ou contornada, acesso de terceiros ou outra via. 19
21
Também não há uma contagem pública confiável de impressões dos anúncios, cliques, execução de comandos, infecções, perdas financeiras ou usuários afetados. Ver um anúncio não bastava para ser infectado: a vítima ainda precisava seguir as instruções da página e executar o comando. Tampouco há evidência pública de que o incidente tenha alcançado sistemas corporativos, de clientes, de produção ou de streaming da Warner Bros. Discovery. 19
21
O ClickFix se tornou uma técnica de engenharia social amplamente usada tanto no Windows quanto no macOS. A Microsoft alertou que essas campanhas exploram o impulso das pessoas de resolver pequenos problemas técnicos, com CAPTCHAs e telas de verificação falsos; uma apuração separada identificou mais de 5.400 sites comprometidos servindo iscas ClickFix com infraestrutura de distribuição baseada em blockchain. 14
3
A lição duradoura é não confiar em um comando só porque ele aparece após um anúncio, em um site visualmente familiar ou atrás de uma tela de verificação. Pare se qualquer página pedir que você cole texto no Terminal, na caixa Executar, no PowerShell ou no Windows Terminal. Feche a página e busque software ou instruções de suporte diretamente no site oficial do fornecedor. 2
14
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Atacantes usaram a conta verificada da HBO Max no Reddit para publicar 108 anúncios maliciosos em cerca de 48 horas, levando usuários a páginas ClickFix que pediam a execução de comandos no Terminal do macOS ou no Exe...
Atacantes usaram a conta verificada da HBO Max no Reddit para publicar 108 anúncios maliciosos em cerca de 48 horas, levando usuários a páginas ClickFix que pediam a execução de comandos no Terminal do macOS ou no Exe... A operação, chamada de PasteSwitch por pesquisadores, combinava imitação de marcas, malware específico para cada sistema operacional e infraestrutura de roteamento alterável baseada em blockchain.
A regra prática é direta: uma página legítima de CAPTCHA, streaming ou suporte técnico nunca deve pedir que você cole um comando no Terminal, PowerShell, Windows Terminal ou na caixa Executar.