Angripare använde HBO Max kapade, verifierade Reddit konto för att publicera 108 skadliga annonser under omkring 48 timmar. Annonserna ledde till falska sidor för HBO Max, AI och utvecklarverktyg, kodprogram och macOS verktyg.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ett verifierat företagskonto kan få en skadlig annons att framstå som betydligt mer trovärdig än ett vanligt bedrägeriförsök. I september 2026 användes det kapade Reddit-kontot u/hbomax för att publicera 108 skadliga annonser under ungefär 48 timmar. Kampanjen, som forskare kallar PasteSwitch, riktades mot både macOS- och Windows-användare genom ClickFix-bedrägerier och skadeprogram som stjäl information. 3
5
Det viktiga förbehållet är att det inte offentligt har klarlagts hur angriparna fick åtkomst till HBO Max annonsidentitet på Reddit. Rapporteringen visar inte heller att HBO Max streamingtjänst, Warner Bros. Discoverys system eller andra företagskonton har utsatts för intrång. 3
Angriparna utnyttjade kontots verifierade status för att köra annonser som såg ut att komma från HBO Max. Forskarna identifierade fem lockbetesgrupper: 40 annonser som pekade mot hbomaxx[.]app, sex mot hbomax-macos[.]com, 36 mot den falska AI-/utvecklarsidan codex-craft[.]com, 15 mot en falsk guide för att rensa en Mac och 11 mot code-desktop[.]com. 3
Det visar att händelsen var större än en enskild kopia av en streamingtjänst. Det kapade kontot användes som kanal för skadlig annonsering i en bredare, plattformsöverskridande operation – inte enbart för att utge sig för att vara HBO Max. 3
5
ClickFix-kampanjer bygger inte främst på en vanlig nedladdningsruta för skadlig kod. I stället visar den falska webbplatsen ett påstått steg för nedladdning, verifiering eller felsökning och ber besökaren att kopiera och köra ett kommando.
I det här fallet utgav sig sajterna för att erbjuda en macOS-app för HBO Max, AI- och utvecklarverktyg, program för diskrensning och kodverktyg. Mac-användare instruerades att använda Terminal, medan Windows-användare hänvisades till exempelvis dialogrutan Kör eller PowerShell. 3
4
Kärnan i bedrägeriet var social manipulation, inte ett tekniskt tvång: offret gav själv det sista godkännandet genom att klistra in och köra kommandot. Det kan få en skadlig åtgärd att se ut som en normal installations- eller felsökningsinstruktion, trots att kommandot körs med operativsystemets egna verktyg. 3
5
En enkel säkerhetsregel är därför: en webbplats ska aldrig kräva att du klistrar in ett obekant kommando i Terminal, Kör, Kommandotolken eller PowerShell för att installera en app, ”verifiera” datorn, lösa ett fel eller hämta en nedladdning.
Forskarna uppgav att macOS-kedjorna använde kommandon som hämtade och körde skript, vilket ledde till skadeprogramsfamiljen MacSync. MacSync uppgavs kunna samla in bland annat webbläsaruppgifter, Firefox-profiler, Telegram-data, Apple Notes och macOS-lösenord. 3
5
Operationen använde också en AMOS helper-komponent. Enligt analysen skapade den uthållighet i en katalog vars namn liknade en macOS-systemkomponent och kunde registrera den infekterade enheten hos angriparnas infrastruktur för fortsatt styrning. 3
5
PasteSwitch omfattade även kryptorelaterade lockbeten: förfalskade appar för Ledger, Trezor Suite och Exodus som var avsedda att fånga upp återställningsfraser till kryptoplånböcker. En sådan fras kan ge åtkomst till en plånbok. Plånboksprogram bör därför enbart hämtas från leverantörens officiella webbplats eller en verifierad appbutik. 3
På Windows använde den rapporterade PasteSwitch-aktiviteten körvägar baserade på mshta och PowerShell. I en observerad kedja användes en polyglot-fil, en schemalagd aktivitet skapades och Amatera Stealer laddades till slut i minnet med maskerad PowerShell-kod och shellcode. 3
5
Enligt forskarna kunde Amatera identifiera egenskaper hos datorn, ta skärmbilder, stjäla webbläsaruppgifter, kartlägga processer och nätverksinformation, kommunicera med angriparnas infrastruktur och möjliggöra leverans av ytterligare skadlig kod. Att ladda skadlig kod i minnet kan minska mängden tydliga spår på hårddisken, men gör inte intrånget ofarligt eller osynligt för säkerhetsskydd på enheten. 3
5
Kampanjen kopplades också till AnimateClipper och ZigClipper – uthålliga program som kapar urklippet och byter ut en kopierad kryptoadress mot en adress som kontrolleras av angriparen. Om användaren inte kontrollerar den inklistrade adressen kan en överföring hamna i fel plånbok. 4
5
Forskarna rapporterade vidare att dessa program kunde hämta växlande information om kommando- och kontrollservrar från smarta kontrakt på Binance Smart Chain. Kontraktsdata kan där fungera som en slags ”dead drop”, vilket minskar beroendet av ett enda fast domännamn för styrningen. 4
5
Vid kryptotransaktioner bör du alltid kontrollera hela mottagaradressen på bekräftelseskärmen – eller åtminstone flera tecken i både början och slutet – särskilt när adressen har kopierats och klistrats in.
När annonserna rapporterades uppges en Reddit-administratör ha pausat eller stängt av dem och eskalerat ärendet till Reddits team för säkerhet och trygghet. 3
4
Den mest betydelsefulla obesvarade frågan är hur u/hbomax komprometterades. Den första rapporteringen fastställde inte om åtkomsten kom från stulna inloggningsuppgifter, ett intrång i annonsflödet, en intern väg eller någon annan metod. 3
Det finns inte heller någon offentlig bekräftelse på hur många som körde kommandona, vilka uppgifter som stals eller om stulna inloggningsuppgifter senare användes i andra attacker. Tillgänglig rapportering visar på samma sätt inte att angriparna fick åtkomst till HBO Max plattform eller Warner Bros. Discoverys bredare infrastruktur. 3
Händelsen visar att en verifieringsmarkering och ett välkänt varumärke inte gör en annons säker. Var särskilt misstänksam mot oväntade annonser för datorappar, i synnerhet appar som normalt inte erbjuds för den aktuella plattformen.
Om du redan har kört ett kommando från någon av de aktuella sidorna bör du, om möjligt, koppla bort enheten från nätverket, kontakta IT-avdelning eller incidenthantering, byta viktiga lösenord från en känd ren enhet, återkalla aktiva sessioner och granska aktivitet i kryptokonton och plånböcker. Organisationer bör skydda annons- och sociala medier-konton med nätfiskeresistent multifaktorautentisering, minsta möjliga behörigheter och noggrann övervakning av nya annonskampanjer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angripare använde HBO Max kapade, verifierade Reddit konto för att publicera 108 skadliga annonser under omkring 48 timmar.
Angripare använde HBO Max kapade, verifierade Reddit konto för att publicera 108 skadliga annonser under omkring 48 timmar. Annonserna ledde till falska sidor för HBO Max, AI och utvecklarverktyg, kodprogram och macOS verktyg.
Reddit uppges ha pausat eller stängt av annonserna efter anmälan. Det finns inga offentliga belägg för att HBO Max streamingtjänst eller andra system hos Warner Bros.