За примерно 48 часов злоумышленники разместили через верифицированный аккаунт HBO Max на Reddit 108 вредоносных объявлений с приманками ClickFix. Поддельные страницы просили вставить команду в Terminal на macOS либо в «Выполнить» и PowerShell на Windows — после этого запускалась цепочка установки вредоносного ПО.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Верифицированный аккаунт способен сделать даже вредоносную рекламу похожей на обычное объявление. В этом случае, по данным исследователей, злоумышленники захватили Reddit-аккаунт u/hbomax и использовали его для распространения объявлений ClickFix, которые вели пользователей Windows и macOS к крадущему данные вредоносному ПО. Имеющиеся данные указывают на злоупотребление аккаунтом и доступом к рекламе, а не на подтверждённый взлом инфраструктуры HBO Max или Warner Bros. Discovery. 19
21
За примерно 48 часов через скомпрометированный аккаунт было запущено 108 вредоносных рекламных объявлений, сообщили исследователи. Приманки выдавали себя за HBO Max, инструменты для разработчиков и ИИ, а также утилиты для macOS; активность связали с более широкой операцией под названием PasteSwitch. 19
21
На кампанию сначала обратили внимание пользователи Reddit, после чего её изучили Hudson Rock и ADAMnetworks при участии других исследователей. Reddit сообщил, что временно остановил затронутые объявления и проводит расследование с командами Security и Safety. 21
29
ClickFix не требует уязвимости браузера. Его суть в том, чтобы убедить человека самостоятельно запустить команду:
Приём работает за счёт сочетания знакомого бренда, видимости верифицированной рекламы и привычного сценария «исправления ошибки». Ключевое действие выполняет сам пользователь: ему не предлагают очевидный подозрительный файл и не эксплуатируют программную уязвимость. 1
14
Исследователи описывают PasteSwitch не как одну неизменную кампанию, а как гибкую кроссплатформенную схему доставки. Её страницы и команды могли подбирать контент по операционной системе и со временем менять конечные адреса либо полезную нагрузку. 18
21
27
Для macOS, как сообщалось, доставлялись компоненты стилеров MacSync и AMOS Helper. Microsoft также документировала ClickFix-кампании с фальшивыми утилитами macOS и инструкциями для Terminal: вставленная команда запускала обфусцированный загрузчик на Mac. 18
11
Исследователи, изучавшие инцидент с HBO Max, также сообщили о приманках под криптокошельки Ledger, Trezor и Exodus. В операции использовался перехват буфера обмена: вредоносная программа может отслеживать скопированный адрес криптокошелька и подменять его адресом злоумышленников перед переводом. 21
27
В Windows-цепочке применялся полиглотный файл, выглядевший как MP3, но способный работать как HTA-загрузчик; в итоге он приводил к установке Amatera Stealer. Amatera, также известный как ACR или AcridRain Stealer, — стилер учётных данных и другой информации для Windows, встречавшийся в ClickFix, фальшивых проверках, вредоносной рекламе и многоэтапных цепочках загрузчиков. 18
24
На обеих платформах последствия могут не ограничиваться одним паролем: стилеры способны похищать учётные данные браузера, активные сессии, сохранённые данные и сведения о криптокошельках. 4
18
Исследователи связали PasteSwitch с инфраструктурой, использовавшей смарт-контракты BNB Smart Chain как своего рода «мёртвые почтовые ящики» для маршрутизации. По опубликованным данным, с марта по июль 2026 года операция сменила 36 доменов. 21
Это похоже на более широкий паттерн ClickFix, при котором скомпрометированные сайты получают инструкции или данные о маршруте к полезной нагрузке из контрактов BNB Smart Chain. Операторы могут менять такие инструкции, не обновляя каждый взломанный сайт, поэтому одной блокировки URL или хеша файла для защиты недостаточно. 3
36
39
Главный открытый вопрос — каким образом атакующие получили контроль над Reddit-аккаунтом HBO Max или его рекламным доступом. В публичных материалах не установлено, были ли причиной украденные учётные данные, токен сессии, слабая или обойдённая многофакторная аутентификация, сторонний доступ или иной вектор. 19
21
Также нет надёжных публичных данных о количестве показов и кликов, выполненных командах, заражениях, финансовом ущербе или числе пострадавших. Сам показ рекламы не означал заражение: для этого человек должен был выполнить инструкцию страницы и запустить команду. Нет и публичных свидетельств того, что инцидент затронул корпоративные, клиентские, производственные или стриминговые системы Warner Bros. Discovery. 19
21
ClickFix стал распространённой техникой социальной инженерии как для Windows, так и для macOS. Microsoft предупреждала, что такие кампании используют естественное желание быстро устранить мелкую техническую проблему — в том числе через фальшивые CAPTCHA и проверки. В отдельном исследовании было выявлено более 5 400 скомпрометированных сайтов, которые раздавали ClickFix-приманки с инфраструктурой полезной нагрузки на базе блокчейна. 14
3
Практический вывод прост: не доверяйте команде лишь потому, что она показана в рекламе, на знакомо оформленном сайте или после «проверки». Если страница просит вставить текст в Terminal, окно «Выполнить», PowerShell или Windows Terminal, закройте её. Программы и инструкции по поддержке следует получать только с официального сайта производителя. 2
14
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
За примерно 48 часов злоумышленники разместили через верифицированный аккаунт HBO Max на Reddit 108 вредоносных объявлений с приманками ClickFix.
За примерно 48 часов злоумышленники разместили через верифицированный аккаунт HBO Max на Reddit 108 вредоносных объявлений с приманками ClickFix. Поддельные страницы просили вставить команду в Terminal на macOS либо в «Выполнить» и PowerShell на Windows — после этого запускалась цепочка установки вредоносного ПО.
Главное правило защиты: ни CAPTCHA, ни сайт стриминга, ни страница поддержки не должны требовать вставить команду в терминал или командный интерфейс.