Saldırganlar, ele geçirilen doğrulanmış HBO Max Reddit hesabı üzerinden yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayımladı; hesaba nasıl eriştikleri ise kamuoyuna açıklanmadı. Reklamlar sahte HBO Max, yapay zekâ ve geliştirici aracı, disk temizleme ve kodlama yazılımı sitelerine yönlendirdi; ziyaretçiler Termi...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Doğrulanmış bir marka hesabından gelen reklam, sıradan bir dolandırıcılık girişiminden çok daha inandırıcı görünebilir. Eylül 2026’da saldırganlar, ele geçirdikleri u/hbomax Reddit hesabını kullanarak yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayımladı. Araştırmacıların PasteSwitch adını verdiği operasyon, ClickFix sosyal mühendislik yöntemiyle hem macOS hem de Windows kullanıcılarını bilgi hırsızı zararlı yazılımlara yönlendirdi. 3
5
Ancak saldırganların HBO Max’in Reddit reklam hesabına nasıl eriştiği kamuya açık biçimde ortaya konmuş değil. Mevcut haberler, HBO Max yayın hizmetinin, Warner Bros. Discovery sistemlerinin veya şirketin diğer hesaplarının ele geçirildiğini de göstermiyor. 3
Saldırganlar, hesabın doğrulanmış statüsünü kullanarak reklamların HBO Max kaynaklıymış gibi görünmesini sağladı. Araştırmacılar beş farklı yem grubu tespit etti: hbomaxx[.]app adresine yönlendiren 40 reklam, hbomax-macos[.]com için altı reklam, sahte yapay zekâ/geliştirici sitesi codex-craft[.]com için 36 reklam, sahte bir macOS disk temizleme rehberi için 15 reklam ve code-desktop[.]com için 11 reklam. 3
Bu dağılım, olayın yalnızca HBO Max taklidiyle sınırlı olmadığını gösteriyor. Ele geçirilen hesap, farklı platformlara yönelik daha geniş çaplı bir zararlı reklam dağıtım kanalına dönüştürüldü. 3
5
ClickFix saldırılarında klasik bir zararlı dosya indirme penceresi yerine, ziyaretçiye sözde bir indirme, doğrulama veya hata düzeltme adımı sunulur. Ardından kullanıcıdan bir komutu kopyalayıp çalıştırması istenir.
Bu olayda sahte siteler; macOS için HBO Max uygulaması, yapay zekâ veya geliştirici araçları, disk temizleme yazılımı ve kodlama ürünleri gibi gösterildi. macOS kullanıcıları Terminal’e, Windows kullanıcıları ise Çalıştır penceresi ya da PowerShell gibi araçlara yönlendirildi. 3
4
Asıl aldatmaca teknikten çok psikolojikti: Son onayı kullanıcı veriyor, komutu kendisi yapıştırıp çalıştırıyordu. Böylece zararlı işlem, normal bir kurulum veya sorun giderme talimatı gibi görünürken işletim sisteminin meşru araçlarından yararlanıyordu. 3
5
Bu tür saldırılara karşı pratik kural basit: Bir web sitesi, uygulama yüklemek, cihazı “doğrulamak”, hata gidermek veya indirme işlemini tamamlamak için sizden Terminal, Çalıştır, Komut İstemi ya da PowerShell’e tanımadığınız bir komutu yapıştırmanızı istiyorsa bunu yapmayın.
Araştırmacıların aktardığına göre macOS saldırı zinciri, komutlarla betik indirip çalıştırarak MacSync zararlı yazılım ailesine ulaşıyordu. MacSync’in tarayıcı parolalarını, Firefox profillerini, Telegram verilerini, Apple Notes içeriklerini ve macOS parolalarını toplamaya yönelik kabiliyetleri olduğu bildirildi. 3
5
Operasyonda ayrıca AMOS helper adlı bir bileşen kullanıldı. Bildirilen analize göre bu bileşen, macOS sistem bileşenini andıracak şekilde adlandırılmış bir dizinde kalıcılık oluşturabiliyor ve enfekte cihazı sonraki görevler için saldırgan altyapısına kaydedebiliyordu. 3
5
PasteSwitch kapsamında kripto para odaklı yemler de yer aldı. Sahte Ledger, Trezor Suite ve Exodus uygulamalarının, cüzdan kurtarma ifadelerini ele geçirmek için tasarlandığı belirtildi. Kurtarma ifadesi bir kripto cüzdanına erişim sağlayabildiğinden, cüzdan yazılımları yalnızca üreticinin resmi sitesi veya doğrulanmış uygulama mağazası kaydı üzerinden edinilmeli. 3
Windows tarafında PasteSwitch etkinliğinin mshta ve PowerShell temelli çalıştırma yolları kullandığı bildirildi. İncelenen zincirlerden biri çok biçimli bir dosya kullandı, zamanlanmış görev oluşturdu ve sonunda gizlenmiş PowerShell ile kabuk kodu aracılığıyla Amatera Stealer yazılımını belleğe yükledi. 3
5
Araştırmacılara göre Amatera; cihaz hakkında bilgi toplayabiliyor, ekran görüntüsü alabiliyor, tarayıcı kimlik bilgilerini çalabiliyor, çalışan süreçleri ve ağ bilgilerini listeleyebiliyor, saldırgan altyapısıyla haberleşebiliyor ve ek zararlı yüklerin indirilmesini destekleyebiliyordu. Zararlının bellekte çalıştırılması, diskte bırakacağı belirgin izleri azaltabilir; ancak saldırıyı zararsız veya uç nokta korumaları açısından görünmez hâle getirmez. 3
5
Operasyon, kopyalanan kripto para alıcı adresini saldırganın adresiyle değiştirmek üzere tasarlanmış kalıcı pano ele geçiricileri AnimateClipper ve ZigClipper ile de ilişkilendirildi. Kullanıcı yapıştırdığı adresi hedef adresle karşılaştırmazsa transfer yanlış cüzdana gidebilir. 4
5
Araştırmacılar, bu araçların değişen komuta-kontrol bilgilerini saldırganların kontrolündeki Binance Smart Chain akıllı sözleşmelerinden alabileceğini de bildirdi. Sözleşme verisinin bir tür “ölü bırakma noktası” olarak kullanılması, saldırganların tek ve sabit bir komuta-kontrol alan adına bağımlı kalmamasını sağlayabilir. 4
5
Kripto para transferi yaparken, son onay ekranında alıcı adresinin tamamını ya da en azından başındaki ve sonundaki birkaç karakteri mutlaka kontrol edin.
Reklamların bildirilmesinin ardından bir Reddit yöneticisinin bunları durdurduğu veya askıya aldığı ve konuyu Reddit’in Güvenlik ve Emniyet ekiplerine ilettiği bildirildi. 3
4
En önemli belirsizlik, u/hbomax hesabının nasıl ele geçirildiği. İlk haberlerde erişimin çalınmış kimlik bilgileriyle mi, reklam yönetim sürecindeki bir açıkla mı, içeriden bir yöntemle mi yoksa başka bir yolla mı sağlandığı açıklanmadı. 3
Kaç kişinin komutları çalıştırdığı, hangi verilerin çalındığı veya ele geçirilen bilgilerin sonradan başka saldırılarda kullanılıp kullanılmadığına dair de kamuya açık bir doğrulama yok. Aynı şekilde mevcut bilgiler, HBO Max yayın platformuna ya da Warner Bros. Discovery’nin daha geniş altyapısına erişildiğini kanıtlamıyor. 3
Bu olay, doğrulama işaretlerinin ve tanınmış markaların kimlik avı riskini ortadan kaldırmadığını hatırlatıyor. Özellikle ilgili platformda normalde bulunmayan masaüstü uygulamalarını tanıtan reklamlara şüpheyle yaklaşın.
Bu sayfalardan birinde komut çalıştırdıysanız, mümkünse cihazın ağ bağlantısını kesin; kurumunuzun BT veya olay müdahale ekibiyle iletişime geçin. Önemli parolaları temiz olduğundan emin olduğunuz başka bir cihazdan değiştirin, açık oturumları kapatın ve kripto para hesapları ile cüzdan hareketlerini inceleyin. Kurumların ise reklam ve sosyal medya hesaplarında kimlik avına dayanıklı çok faktörlü doğrulama, en az ayrıcalık ilkesi ve yeni oluşturulan kampanyalar için yakın izleme uygulaması gerekiyor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Saldırganlar, ele geçirilen doğrulanmış HBO Max Reddit hesabı üzerinden yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayımladı; hesaba nasıl eriştikleri ise kamuoyuna açıklanmadı.
Saldırganlar, ele geçirilen doğrulanmış HBO Max Reddit hesabı üzerinden yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayımladı; hesaba nasıl eriştikleri ise kamuoyuna açıklanmadı. Reklamlar sahte HBO Max, yapay zekâ ve geliştirici aracı, disk temizleme ve kodlama yazılımı sitelerine yönlendirdi; ziyaretçiler Terminal, Çalıştır penceresi veya PowerShell’e komut yapıştırmaya ikna edildi.
Reddit’in bildirimlerden sonra reklamları durdurduğu veya askıya aldığı bildirildi.