Скомпрометированный аккаунт u/hbomax за примерно 48 часов разместил 108 вредоносных объявлений. Реклама вела на поддельные страницы HBO Max, ИИ и девелоперских инструментов, утилит для macOS и программ для разработки; посетителей убеждали вручную вставить команду в систему.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Верифицированный аккаунт бренда способен придать вредоносной рекламе убедительности, которой обычно не хватает рядовой мошеннической схеме. В сентябре 2026 года злоумышленники использовали скомпрометированный Reddit-аккаунт u/hbomax для публикации 108 вредоносных объявлений примерно за 48 часов. Исследователи назвали эту кампанию PasteSwitch. Она была нацелена на пользователей macOS и Windows и применяла социальную инженерию ClickFix для доставки программ, крадущих данные. 3
5
При этом в публичных материалах не установлено, каким именно образом атакующие получили доступ к рекламной учётной записи HBO Max в Reddit. Также нет данных, подтверждающих взлом стримингового сервиса HBO Max, систем Warner Bros. Discovery или других корпоративных аккаунтов компании. 3
Злоумышленники воспользовались верифицированным статусом аккаунта, чтобы запустить рекламу, внешне исходившую от HBO Max. Исследователи выделили пять групп приманок: 40 объявлений со ссылками на hbomaxx[.]app, шесть — на hbomax-macos[.]com, 36 — на поддельный сайт ИИ- и девелоперских инструментов codex-craft[.]com, 15 — на фальшивое руководство по очистке диска в macOS и 11 — на code-desktop[.]com. 3
Этот набор показывает, что дело не ограничивалось одной подделкой под стриминговый сервис. Скомпрометированный аккаунт превратили в канал вредоносной рекламы для более широкой кроссплатформенной операции. 3
5
Кампании ClickFix обычно обходятся без привычного запроса на скачивание вредоносного файла. Вместо этого сайт показывает якобы необходимый шаг для загрузки, проверки или «исправления» проблемы и предлагает скопировать и выполнить команду.
В этой кампании поддельные сайты выдавали себя за приложение HBO Max для macOS, ИИ- и инструменты для разработчиков, программы очистки диска и продукты для программирования. Пользователям macOS предлагали открыть «Терминал», а пользователям Windows — диалог «Выполнить» или PowerShell. 3
4
Ключевой элемент обмана был не техническим, а психологическим: финальное разрешение на выполнение давал сам пользователь, вставляя и запуская команду. Так вредоносное действие маскируется под обычную инструкцию по установке или устранению неполадки и использует штатные системные утилиты. 3
5
Практическое правило простое: сайт не должен требовать вставить незнакомую команду в «Терминал», «Выполнить», командную строку или PowerShell ради установки приложения, «проверки» устройства, исправления ошибки либо получения загрузки.
По данным исследователей, цепочки для macOS загружали и запускали сценарии, ведущие к семейству вредоносных программ MacSync. Ему приписывают сбор сохранённых данных браузеров, профилей Firefox, данных Telegram, заметок Apple Notes и паролей macOS. 3
5
В операции также применялся компонент AMOS helper. Согласно опубликованному анализу, он закреплялся в каталоге с названием, похожим на системный компонент macOS, и мог регистрировать заражённое устройство на инфраструктуре атакующих для получения последующих задач. 3
5
PasteSwitch включала и криптовалютные приманки: поддельные приложения Ledger, Trezor Suite и Exodus, предназначенные для кражи фраз восстановления кошельков. Такая фраза может дать доступ к криптокошельку, поэтому ПО для кошельков следует получать только с официального сайта производителя или из проверенной карточки в магазине приложений. 3
В Windows-ветке PasteSwitch использовались пути выполнения через mshta и PowerShell. В одной из зафиксированных цепочек применялся полиглотный файл, создавалась запланированная задача, а затем через обфусцированный PowerShell и шелл-код в память загружался Amatera Stealer. 3
5
Исследователи сообщали, что Amatera может собирать сведения об устройстве, делать снимки экрана, похищать учётные данные браузеров, перечислять процессы и сетевые параметры, связываться с инфраструктурой злоумышленников и поддерживать загрузку дополнительных модулей. Загрузка вредоносной программы в память уменьшает число заметных файловых следов, но не делает заражение безвредным или неуязвимым для средств защиты конечных устройств. 3
5
Операцию также связали с AnimateClipper и ZigClipper — закрепляющимися в системе перехватчиками буфера обмена. Они подменяют скопированный адрес криптовалютного получателя на адрес, контролируемый атакующими. Если человек не сверит вставленный адрес с адресом нужного получателя, перевод может уйти в чужой кошелёк. 4
5
По данным исследователей, эти программы могли получать меняющиеся данные серверов управления через смарт-контракты, контролируемые злоумышленниками, в сети Binance Smart Chain. Использование данных контракта как своеобразного «тайника» позволяет не зависеть от одного постоянного доменного имени сервера управления. 4
5
При переводе криптовалюты проверяйте полный адрес получателя на финальном экране подтверждения — или как минимум несколько символов в начале и в конце адреса, особенно после копирования и вставки.
После сообщения о вредоносной рекламе администратор Reddit, как сообщалось, приостановил или отключил объявления и передал инцидент командам Security и Safety. 3
4
Главный неотвеченный вопрос — каким образом был скомпрометирован u/hbomax. В первоначальных публикациях не указано, получили ли злоумышленники доступ через украденные учётные данные, скомпрометированный рекламный процесс, внутренний канал или иным способом. 3
Нет и публичного подтверждения того, сколько людей выполнили команды, какие именно данные были похищены и использовались ли затем украденные учётные данные в других атаках. Доступные публикации также не доказывают доступ атакующих к стриминговой платформе HBO Max или более широкой инфраструктуре Warner Bros. Discovery. 3
Этот случай показывает: верификационная отметка и узнаваемый бренд не отменяют необходимости проверять источник программы. К неожиданной рекламе настольных приложений — особенно тех, которые обычно не существуют для вашей платформы, — следует относиться с подозрением.
Если команда с одного из таких сайтов уже была выполнена, по возможности отключите устройство от сетей, обратитесь к ИТ-специалистам или команде реагирования на инциденты, смените важные пароли с заведомо чистого устройства, отзовите активные сеансы и проверьте активность криптовалютных аккаунтов и кошельков. Организациям стоит защищать рекламные и социальные аккаунты устойчивой к фишингу многофакторной аутентификацией, принципом минимальных привилегий и мониторингом новых рекламных кампаний.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Скомпрометированный аккаунт u/hbomax за примерно 48 часов разместил 108 вредоносных объявлений.
Скомпрометированный аккаунт u/hbomax за примерно 48 часов разместил 108 вредоносных объявлений. Реклама вела на поддельные страницы HBO Max, ИИ и девелоперских инструментов, утилит для macOS и программ для разработки; посетителей убеждали вручную вставить команду в систему.
После жалоб Reddit, по сообщениям, приостановил или отключил объявления. Доказательств взлома стриминговой платформы HBO Max либо иных систем Warner Bros.