ผู้โจมตีใช้บัญชี Reddit ที่ยืนยันตัวตนแล้วของ HBO Max เผยแพร่โฆษณาอันตราย 108 ชิ้นภายในราว 48 ชั่วโมง แต่ยังไม่มีการเปิดเผยว่าบัญชีถูกยึดได้อย่างไร โฆษณาพาไปยังเว็บไซต์ปลอมที่อ้างเป็น HBO Max, เครื่องมือ AI/นักพัฒนา, โปรแกรมทำความสะอาด macOS และซอฟต์แวร์เขียนโค้ด ก่อนหลอกให้ผู้ใช้รันคำสั่งเอง ยังไม่มีหลักฐานสาธารณะว...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
ป้ายยืนยันตัวตนและชื่อแบรนด์ที่คุ้นเคยไม่ได้ทำให้โฆษณาปลอดภัยเสมอไป เหตุการณ์นี้แสดงให้เห็นชัดเจนว่า บัญชีแบรนด์ที่ถูกยึดสามารถทำให้กลลวงดูน่าเชื่อถือกว่าฟิชชิงทั่วไปได้มากเพียงใด
ในเดือนกันยายน 2026 ผู้โจมตีใช้บัญชี Reddit ที่ยืนยันตัวตนแล้วของ HBO Max คือ u/hbomax เผยแพร่โฆษณาอันตราย 108 ชิ้นในช่วงเวลาประมาณ 48 ชั่วโมง นักวิจัยเรียกปฏิบัติการนี้ว่า PasteSwitch โดยมุ่งโจมตีผู้ใช้ทั้ง macOS และ Windows ผ่านเทคนิควิศวกรรมสังคมแบบ ClickFix เพื่อนำไปสู่การติดตั้งมัลแวร์ขโมยข้อมูล 3
5
อย่างไรก็ตาม รายงานสาธารณะยัง ไม่ได้ระบุ ว่าผู้โจมตีเข้าถึงบัญชีโฆษณา Reddit ของ HBO Max ได้อย่างไร และไม่มีหลักฐานว่าบริการสตรีมมิง HBO Max ระบบของ Warner Bros. Discovery หรือบัญชีองค์กรอื่นถูกเจาะ 3
ผู้โจมตีอาศัยสถานะบัญชีที่ผ่านการยืนยันเพื่อให้โฆษณาดูเหมือนมาจาก HBO Max โดยนักวิจัยพบเหยื่อหลอก 5 กลุ่ม ได้แก่ โฆษณา 40 ชิ้นที่ชี้ไป hbomaxx[.]app, 6 ชิ้นไป hbomax-macos[.]com, 36 ชิ้นไปยังเว็บ AI/เครื่องมือนักพัฒนาปลอม codex-craft[.]com, 15 ชิ้นไปยังคู่มือทำความสะอาดดิสก์บน macOS ปลอม และ 11 ชิ้นไป code-desktop[.]com 3
รายละเอียดนี้สะท้อนว่าปฏิบัติการไม่ได้จำกัดอยู่แค่การปลอมเป็น HBO Max แต่ใช้บัญชีดังกล่าวเป็นช่องทางปล่อยโฆษณามัลแวร์สำหรับการกระจายเพย์โหลดข้ามแพลตฟอร์มในวงกว้าง 3
5
ต่างจากการหลอกให้ดาวน์โหลดไฟล์มัลแวร์โดยตรง การโจมตีแบบ ClickFix จะทำให้หน้าเว็บดูเหมือนมีขั้นตอนดาวน์โหลด ยืนยันตัวตน หรือแก้ปัญหา แล้วสั่งให้ผู้เยี่ยมชมคัดลอกคำสั่งไปวางและรันเอง
ในเหตุการณ์นี้ เว็บไซต์ปลอมอ้างว่าเป็นแอป HBO Max สำหรับ macOS, เครื่องมือ AI หรือสำหรับนักพัฒนา, โปรแกรมล้างดิสก์ และผลิตภัณฑ์เขียนโค้ด ผู้ใช้ macOS ถูกชี้นำให้เปิด Terminal ส่วนผู้ใช้ Windows ถูกให้ใช้กล่อง Run หรือ PowerShell 3
4
หัวใจของกลลวงจึงอยู่ที่พฤติกรรมมนุษย์ ไม่ใช่การเจาะระบบโดยตรง: เหยื่อเป็นผู้ให้สิทธิ์ขั้นสุดท้ายแก่คำสั่งอันตรายด้วยตัวเอง ทำให้การกระทำดูคล้ายขั้นตอนติดตั้งหรือแก้ปัญหาปกติ ทั้งที่อาศัยยูทิลิตีของระบบปฏิบัติการเพื่อเรียกใช้มัลแวร์ 3
5
ข้อควรจำง่าย ๆ: เว็บไซต์ที่น่าเชื่อถือไม่ควรบังคับให้คุณวางคำสั่งที่ไม่รู้จักลงใน Terminal, Run, Command Prompt หรือ PowerShell เพื่อ نصبแอป ยืนยันอุปกรณ์ แก้เออร์เรอร์ หรือรับไฟล์ดาวน์โหลด
นักวิจัยรายงานว่าเส้นทางโจมตีบน macOS ใช้คำสั่งเพื่อดาวน์โหลดและรันสคริปต์ ก่อนนำไปสู่มัลแวร์ตระกูล MacSync ซึ่งมีความสามารถที่รายงานไว้ เช่น ขโมยข้อมูลล็อกอินจากเบราว์เซอร์, โปรไฟล์ Firefox, ข้อมูล Telegram, Apple Notes และรหัสผ่านบน macOS 3
5
ปฏิบัติการยังใช้ส่วนประกอบ AMOS helper ที่ช่วยสร้างความคงอยู่ในระบบ โดยใช้ไดเรกทอรีที่ตั้งชื่อให้คล้ายส่วนประกอบของ macOS และอาจลงทะเบียนอุปกรณ์ที่ติดเชื้อกับโครงสร้างพื้นฐานที่ผู้โจมตีควบคุม เพื่อรับคำสั่งเพิ่มเติมในภายหลัง 3
5
PasteSwitch ยังมีเหยื่อล่อเกี่ยวกับคริปโทเคอร์เรนซี ได้แก่ แอป Ledger, Trezor Suite และ Exodus ปลอม ซึ่งออกแบบมาเพื่อขโมยวลีการกู้คืนกระเป๋าเงิน (recovery phrase) เพราะวลีนี้สามารถเปิดทางให้เข้าถึงสินทรัพย์ในกระเป๋าได้ ผู้ใช้ควรดาวน์โหลดซอฟต์แวร์กระเป๋าเงินจากเว็บไซต์ทางการของผู้ให้บริการหรือรายการในแอปสโตร์ที่ยืนยันแล้วเท่านั้น 3
กิจกรรม PasteSwitch บน Windows ที่มีรายงานใช้เส้นทางเรียกใช้ผ่าน mshta และ PowerShell โดยหนึ่งในเส้นทางที่พบใช้ไฟล์แบบ polyglot สร้างงานตามกำหนดเวลา (scheduled task) ก่อนโหลด Amatera Stealer เข้าไปทำงานในหน่วยความจำด้วย PowerShell ที่ผ่านการทำให้อ่านยากและ shellcode 3
5
ตามรายงาน Amatera สามารถเก็บข้อมูลลักษณะเครื่อง, จับภาพหน้าจอ, ขโมยข้อมูลล็อกอินจากเบราว์เซอร์, สำรวจกระบวนการทำงานและข้อมูลเครือข่าย, ติดต่อเซิร์ฟเวอร์ของผู้โจมตี และรองรับการส่งเพย์โหลดเพิ่มเติม การทำงานในหน่วยความจำอาจลดร่องรอยไฟล์ที่เห็นได้ชัดบนดิสก์ แต่ไม่ได้หมายความว่าการติดเชื้อจะไร้อันตรายหรือระบบป้องกันปลายทางจะตรวจไม่พบ 3
5
ปฏิบัติการนี้ยังเชื่อมโยงกับ AnimateClipper และ ZigClipper ซึ่งเป็นมัลแวร์ดักคลิปบอร์ดแบบคงอยู่ในระบบ ออกแบบมาเพื่อแทนที่ที่อยู่ปลายทางคริปโทเคอร์เรนซีที่ผู้ใช้คัดลอก ด้วยที่อยู่กระเป๋าของผู้โจมตี หากผู้ใช้ไม่ตรวจสอบที่อยู่หลังวางข้อความ ธุรกรรมอาจถูกส่งไปผิดกระเป๋าได้ 4
5
นักวิจัยยังรายงานว่ามัลแวร์กลุ่มนี้สามารถดึงข้อมูลคำสั่งและควบคุม (C2) ที่หมุนเปลี่ยนได้จากสมาร์ตคอนแทรกต์บน Binance Smart Chain ซึ่งทำหน้าที่เสมือนจุดฝากข้อมูลชั่วคราว หรือ “dead drop” แทนการพึ่งพาชื่อโฮสต์ C2 เดียว 4
5
เมื่อต้องโอนคริปโท ควรตรวจสอบที่อยู่ผู้รับทั้งหมดบนหน้าจอยืนยันรายการ หรืออย่างน้อยตรวจอักขระหลายตัวทั้งช่วงต้นและท้ายของที่อยู่ โดยเฉพาะหลังคัดลอกและวาง
หลังมีการรายงานโฆษณา ผู้ดูแล Reddit รายหนึ่งได้ระงับหรือหยุดโฆษณาดังกล่าว และส่งเรื่องต่อให้ทีม Security and Safety ของ Reddit 3
4
คำถามสำคัญที่สุดคือ ผู้โจมตียึดบัญชี u/hbomax ได้อย่างไร รายงานระยะแรกไม่ได้ยืนยันว่าเกิดจากข้อมูลล็อกอินรั่วไหล, ขั้นตอนการทำงานด้านโฆษณาถูกเจาะ, การเข้าถึงจากบุคคลภายใน หรือวิธีอื่น 3
ยังไม่มีการยืนยันต่อสาธารณะว่ามีผู้ใช้จำนวนเท่าใดที่รันคำสั่ง ข้อมูลใดถูกขโมยไป หรือข้อมูลรับรองที่ถูกขโมยถูกนำไปใช้ต่อหรือไม่ เช่นเดียวกับที่ยังไม่มีรายงานพิสูจน์ว่าผู้โจมตีเข้าถึงแพลตฟอร์มสตรีมมิงของ HBO Max หรือโครงสร้างพื้นฐานอื่นของ Warner Bros. Discovery 3
เหตุการณ์นี้เป็นเครื่องเตือนใจว่า เครื่องหมายยืนยันตัวตนและแบรนด์ใหญ่ไม่อาจแทนที่การตรวจสอบแหล่งที่มาของซอฟต์แวร์ได้ ให้ระวังเป็นพิเศษกับโฆษณาแอปเดสก์ท็อปที่ไม่คาดคิด โดยเฉพาะแอปที่ปกติไม่มีให้ใช้บนแพลตฟอร์มนั้น
หากคุณเคยรันคำสั่งจากหน้าเว็บลักษณะนี้แล้ว ควรถอดอุปกรณ์ออกจากเครือข่ายหากทำได้ ติดต่อทีมไอทีหรือผู้เชี่ยวชาญตอบสนองเหตุการณ์ เปลี่ยนรหัสผ่านสำคัญจากอุปกรณ์ที่มั่นใจว่าสะอาด เพิกถอนเซสชันที่กำลังใช้งาน และตรวจสอบบัญชีหรือกิจกรรมกระเป๋าคริปโทของตนเอง องค์กรควรปกป้องบัญชีโฆษณาและโซเชียลมีเดียด้วยการยืนยันตัวตนหลายปัจจัยที่ต้านฟิชชิงได้ กำหนดสิทธิ์เท่าที่จำเป็น และเฝ้าระวังแคมเปญโฆษณาที่เพิ่งถูกสร้างขึ้นอย่างใกล้ชิด
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ผู้โจมตีใช้บัญชี Reddit ที่ยืนยันตัวตนแล้วของ HBO Max เผยแพร่โฆษณาอันตราย 108 ชิ้นภายในราว 48 ชั่วโมง แต่ยังไม่มีการเปิดเผยว่าบัญชีถูกยึดได้อย่างไร
ผู้โจมตีใช้บัญชี Reddit ที่ยืนยันตัวตนแล้วของ HBO Max เผยแพร่โฆษณาอันตราย 108 ชิ้นภายในราว 48 ชั่วโมง แต่ยังไม่มีการเปิดเผยว่าบัญชีถูกยึดได้อย่างไร โฆษณาพาไปยังเว็บไซต์ปลอมที่อ้างเป็น HBO Max, เครื่องมือ AI/นักพัฒนา, โปรแกรมทำความสะอาด macOS และซอฟต์แวร์เขียนโค้ด ก่อนหลอกให้ผู้ใช้รันคำสั่งเอง
ยังไม่มีหลักฐานสาธารณะว่าระบบสตรีมมิง HBO Max หรือโครงสร้างพื้นฐานอื่นของ Warner Bros.