Saldırganlar, HBO Max’in doğrulanmış Reddit hesabını kullanarak yaklaşık 48 saatte 108 kötü amaçlı reklam yayımladı. Araştırmacıların PasteSwitch adını verdiği çapraz platform operasyonu, marka taklitlerini işletim sistemine göre değişen bilgi hırsızları ve blokzincir destekli yönlendirme altyapısıyla birleştirdi.
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Güvenilir görünen bir hesap, kötü amaçlı bir reklamı sıradan gösterebilir. Araştırmacılara göre saldırganlar bu olayda doğrulanmış u/hbomax Reddit hesabını ele geçirerek Windows ve macOS kullanıcılarını bilgi hırsızı zararlı yazılımlara yönlendiren ClickFix reklamları yayımladı. Mevcut bulgular, HBO Max veya Warner Bros. Discovery altyapısına yönelik doğrulanmış bir sızıntıdan ziyade hesabın ve reklam erişiminin kötüye kullanıldığına işaret ediyor. 19
21
Haberlere konuşan araştırmacılara göre ele geçirilen hesap, yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayımladı. Reklamlar HBO Max’in yanı sıra yapay zekâ/geliştirici araçlarını ve macOS yardımcı programlarını taklit ediyordu. Araştırmacılar faaliyeti PasteSwitch adını verdikleri daha geniş kapsamlı bir operasyonla ilişkilendirdi. 19
21
Kampanya önce Reddit kullanıcıları tarafından fark edildi; Hudson Rock ve ADAMnetworks araştırmayı inceledi, başka araştırmacılar da analize katkıda bulundu. Reddit, etkilenen reklamları geçici olarak durdurduğunu ve Güvenlik ile Emniyet ekipleriyle inceleme başlattığını açıkladı. 21
29
ClickFix, tarayıcıdaki bir güvenlik açığını istismar etmek zorunda değil. Bunun yerine kullanıcıyı zararlı komutu kendi eliyle çalıştırmaya ikna ediyor:
Bu yöntem; bilinen markaları, doğrulanmış gibi görünen reklamları ve gündelik bir teknik sorun çözme alışkanlığını aynı senaryoda buluşturduğu için etkili. Kullanıcı, şüpheli bir uygulamayı doğrudan indirmek ya da bir yazılım açığının hedefi olmak yerine, zararlı işlemi bizzat yetkilendirmiş oluyor. 1
14
Araştırmacılar PasteSwitch’i tek ve sabit bir zararlı yazılım kampanyası değil, esnek ve çapraz platformlu bir dağıtım operasyonu olarak tanımlıyor. Açılış sayfaları ve komutlar işletim sistemine göre farklı içerik seçebiliyor; hedef adresler ve yükler zaman içinde değiştirilebiliyor. 18
21
27
macOS kolunun MacSync ile AMOS Helper bağlantılı bilgi hırsızı bileşenler dağıttığı bildirildi. Microsoft da sahte macOS yardımcı programları ve Terminal talimatları kullanan ClickFix kampanyalarını belgelemişti; bu örnekler, yapıştırılan bir komutun Mac’te gizlenmiş bir yükleyiciyi nasıl başlatabildiğini gösteriyor. 18
11
HBO Max olayıyla ilişkilendirilen araştırmacılar ayrıca Ledger, Trezor ve Exodus taklidi cüzdan temalı tuzaklar bildirdi. Operasyonda kripto para panosu (clipboard) ele geçirme davranışı da vardı: Zararlı yazılım, kopyalanan cüzdan adresini izleyip transfer yapılmadan önce saldırgana ait bir adresle değiştirebilir. 21
27
Windows tarafındaki zincirde, MP3 dosyası gibi sunulan ancak HTA yükleyicisi olarak çalışabilen bir poliglot dosyanın kullanıldığı; bunun sonunda Amatera Stealer’ın yüklendiği bildirildi. ACR veya AcridRain Stealer olarak da anılan Amatera, ClickFix, sahte doğrulama, kötü amaçlı reklam ve çok aşamalı yükleyici kampanyalarında görülen bir Windows kimlik bilgisi ve bilgi hırsızıdır. 18
24
Her iki işletim sisteminde de risk tek bir parolayla sınırlı değil. Bilgi hırsızları; tarayıcıda kayıtlı parolaları, açık oturumları, saklanan verileri ve kripto cüzdan bilgilerini hedefleyebilir. 4
18
Araştırmacılar PasteSwitch’i, BNB Smart Chain akıllı sözleşmelerini “dead drop” benzeri yönlendirme noktaları olarak kullanan bir altyapıyla ilişkilendirdi. Bildirilen operasyonda Mart-Temmuz 2026 arasında 36 alan adı değiştirildi. 21
Bu yaklaşım, ele geçirilmiş sitelerin talimatları veya zararlı yük yönlendirme verilerini BNB Smart Chain sözleşmelerinden aldığı daha geniş bir ClickFix eğilimiyle örtüşüyor. Operatörler, her ele geçirilmiş siteyi güncellemeden zincir üzerindeki talimatları değiştirebildiğinden, savunma ekiplerinin yalnızca tek bir URL’yi veya dosya özetini engellemesi yeterli olmayabilir. 3
36
39
En temel soru, saldırganların HBO Max Reddit hesabına veya reklam erişimine nasıl ulaştığı. Kamuya açık haber ve araştırmalarda bunun çalınmış parolalardan, çalınmış oturum belirtecinden, zayıf ya da atlatılmış çok faktörlü kimlik doğrulamadan, üçüncü taraf erişiminden veya başka bir yöntemden kaynaklanıp kaynaklanmadığı belirlenmiş değil. 19
21
Reklamların kaç gösterim aldığı, kaç kez tıklandığı, kaç komutun çalıştırıldığı, enfeksiyon sayısı, mali kayıplar veya etkilenen kullanıcı sayısı konusunda da güvenilir bir kamuya açık hesap bulunmuyor. Bir reklamı görmek tek başına enfeksiyon anlamına gelmiyordu; mağdurun sayfadaki talimatları izleyip komutu çalıştırması gerekiyordu. Olayın Warner Bros. Discovery’nin kurumsal, müşteri, yapım veya yayın sistemlerine ulaştığına dair de kamuya açık kanıt yok. 19
21
ClickFix, Windows ve macOS’ta giderek yaygınlaşan bir sosyal mühendislik tekniğine dönüştü. Microsoft, sahte CAPTCHA ve doğrulama istemlerinin insanların küçük teknik sorunları çözme refleksini kullandığı konusunda uyarıyor. Ayrı bir araştırmada, blokzincir tabanlı yük altyapısıyla ClickFix tuzakları sunan 5.400’den fazla ele geçirilmiş web sitesi tespit edildi. 14
3
Kalıcı ders şu: Bir reklamın, tanıdık görünen bir sitenin veya doğrulama ekranının ardından gösterildi diye hiçbir komuta güvenmeyin. Bir sayfa sizden Terminal, Çalıştır, PowerShell ya da Windows Terminal’e metin yapıştırmanızı isterse durun. Sayfayı kapatın; yazılımı veya destek talimatlarını doğrudan ilgili şirketin resmî sitesinden alın. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Saldırganlar, HBO Max’in doğrulanmış Reddit hesabını kullanarak yaklaşık 48 saatte 108 kötü amaçlı reklam yayımladı.
Saldırganlar, HBO Max’in doğrulanmış Reddit hesabını kullanarak yaklaşık 48 saatte 108 kötü amaçlı reklam yayımladı. Araştırmacıların PasteSwitch adını verdiği çapraz platform operasyonu, marka taklitlerini işletim sistemine göre değişen bilgi hırsızları ve blokzincir destekli yönlendirme altyapısıyla birleştirdi.
Pratik kural net: Meşru bir CAPTCHA, yayın platformu veya yazılım destek sayfası sizden Terminal, PowerShell, Windows Terminal ya da Çalıştır penceresine komut yapıştırmanızı istemez.