Angripare använde HBO Max verifierade Reddit konto för att köra 108 skadliga annonser under omkring 48 timmar. Forskarna kallar den plattformsöverskridande leveransoperationen PasteSwitch.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ett verifierat konto kan få en skadlig annons att se vardaglig ut. I det här fallet uppger säkerhetsforskare att angripare kapade det verifierade Reddit-kontot u/hbomax och använde det för att sprida ClickFix-annonser. De styrde Windows- och macOS-användare mot informationsstjälande skadlig kod. Det handlar enligt tillgänglig rapportering om missbruk av kontot och dess annonsåtkomst – inte om ett bekräftat intrång i HBO Max eller Warner Bros. Discoverys infrastruktur. 19
21
Under ungefär 48 timmar körde det komprometterade kontot 108 skadliga annonser, enligt de forskare som citeras i rapporteringen. Annonserna utgav sig för att komma från HBO Max, AI- och utvecklarverktyg samt macOS-verktyg. Forskarna kopplade aktiviteten till en större operation som de kallar PasteSwitch. 19
21
Kampanjen uppmärksammades först av Reddit-användare och analyserades sedan av Hudson Rock och ADAMnetworks, med bidrag från andra forskare. Reddit uppgav att bolaget tillfälligt stoppat de berörda annonserna och utredde händelsen genom sina säkerhets- och trygghetsteam. 21
29
ClickFix kräver inget tekniskt angrepp mot webbläsaren. I stället luras personen framför datorn att själv köra ett kommando:
Metoden fungerar eftersom den kombinerar välkända varumärken, till synes verifierad annonsering och en banal felsökningsuppgift. Det är användaren som godkänner den skadliga åtgärden, snarare än att attacken bygger på en uppenbar körbar nedladdning eller en sårbarhet i programvara. 1
14
Forskarna beskriver PasteSwitch som en flexibel operation för leverans av skadlig kod till flera plattformar, snarare än en enda oföränderlig kampanj. Landningssidorna och kommandona kunde välja innehåll beroende på operativsystem och byta destinationer eller nyttolaster över tid. 18
21
27
macOS-grenen rapporteras ha levererat MacSync och komponenter kopplade till AMOS Helper, båda avsedda för informationsstöld. Microsoft har också dokumenterat ClickFix-kampanjer med falska macOS-verktyg och instruktioner i Terminal, vilket visar hur ett inklistrat kommando kan starta en maskerad laddare på en Mac. 18
11
Forskarna bakom analysen av HBO Max-incidenten rapporterade även plånboksrelaterade lockbeten som utgav sig för att vara Ledger, Trezor och Exodus. Operationen innehöll beteende för kapning av kryptovalutaadresser i urklippet: skadlig kod kan övervaka en kopierad plånboksadress och ersätta den med en adress som kontrolleras av angriparen före en överföring. 21
27
Windows-kedjan ska ha använt en polyglotfil som presenterades som en MP3-fil men kunde fungera som en HTA-laddare. Den ledde till slut till Amatera Stealer. Amatera, även kallad ACR eller AcridRain Stealer, är ett program för stöld av inloggningsuppgifter och annan information i Windows, och har förekommit i ClickFix-, falska verifierings-, malvertising- och flerstegsattacker. 18
24
På båda operativsystemen kan följderna bli större än att ett enskilt lösenord läcker. Informationsstjälare kan rikta in sig på sparade webbläsaruppgifter, aktiva inloggade sessioner, lagrad data och uppgifter från kryptoplånböcker. 4
18
Forskarna kopplade PasteSwitch till infrastruktur som använde smarta kontrakt i BNB Smart Chain som så kallade dead drops för dirigering. Den rapporterade operationen växlade mellan 36 domäner från mars till juli 2026. 21
Det liknar ett bredare ClickFix-mönster där komprometterade webbplatser hämtar instruktioner eller uppgifter om var nyttolasten ska hämtas från kontrakt i BNB Smart Chain. Eftersom operatörerna kan ändra instruktioner i blockkedjan utan att uppdatera varje komprometterad webbplats kan försvarare inte enbart förlita sig på att blockera en enskild webbadress eller filhash. 3
36
39
Den stora obesvarade frågan är hur angriparna fick kontroll över HBO Max Reddit-konto eller dess annonsåtkomst. Offentlig rapportering har inte fastslagit om orsaken var stulna inloggningsuppgifter, en stulen sessionsnyckel, svag eller kringgången multifaktorautentisering, åtkomst via tredje part eller något annat. 19
21
Det finns inte heller någon tillförlitlig offentlig redovisning av antal annonsvisningar, klick, körda kommandon, infektioner, ekonomiska förluster eller berörda användare. Att bara ha sett annonsen räckte inte för att infekteras: personen behövde följa sidans instruktioner och köra kommandot. Det finns inte heller några offentliga belägg för att händelsen nådde Warner Bros. Discoverys företags-, kund-, produktions- eller streamingsystem. 19
21
ClickFix har blivit en brett använd social ingenjörskonst-teknik för både Windows och macOS. Microsoft har varnat för kampanjer som utnyttjar människors reflex att lösa små tekniska problem, bland annat med falska CAPTCHA- och verifieringsrutor. I separat rapportering identifierades fler än 5 400 komprometterade webbplatser som visade ClickFix-fällor med blockkedjebaserad infrastruktur för nyttolaster. 14
3
Den viktigaste lärdomen är att inte lita på ett kommando bara för att det visas efter en annons, på en välbekant webbplats eller bakom en verifieringsruta. Avbryt om en sida ber dig klistra in text i Terminal, Kör, PowerShell eller Windows Terminal. Stäng sidan och hämta i stället programvara eller supportinstruktioner direkt från leverantörens officiella webbplats. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Angripare använde HBO Max verifierade Reddit konto för att köra 108 skadliga annonser under omkring 48 timmar.
Angripare använde HBO Max verifierade Reddit konto för att köra 108 skadliga annonser under omkring 48 timmar. Forskarna kallar den plattformsöverskridande leveransoperationen PasteSwitch. Den kombinerade varumärkesimitation med informationsstjälande skadlig kod och flexibel, blockkedjebaserad dirigering.
Grundregeln är enkel: en legitim CAPTCHA, streamingtjänst eller supportsida ber dig aldrig klistra in ett kommando i Terminal, PowerShell, Windows Terminal eller dialogrutan Kör.