У вересні 2026 року скомпрометований верифікований акаунт HBO Max у Reddit опублікував 108 шкідливих оголошень приблизно за 48 годин; спосіб отримання доступу публічно не розкрито. Кампанія PasteSwitch маскувалася під HBO Max, інструменти для ШІ та розробки, програми для очищення macOS і криптогаманці, а потім перек...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Верифікований профіль бренду може надати шахрайській рекламі вигляд надійного повідомлення. У вересні 2026 року зловмисники скористалися скомпрометованим Reddit-акаунтом u/hbomax, щоб за приблизно 48 годин опублікувати 108 шкідливих оголошень у межах операції, яку дослідники назвали PasteSwitch. Реклама націлювалася на користувачів macOS і Windows та застосовувала соціальну інженерію ClickFix для поширення шкідливого ПЗ, що викрадає дані. 3
5
Водночас у відкритих публікаціях немає підтвердження того, як саме атакувальники отримали доступ до рекламного акаунта HBO Max у Reddit. Також немає доказів, що було зламано сам стримінговий сервіс HBO Max, системи Warner Bros. Discovery або інші корпоративні облікові записи. 3
Зловмисники використали верифікований статус облікового запису, аби реклама виглядала так, наче її розміщує HBO Max. Дослідники зафіксували п’ять груп приманок: 40 оголошень із посиланнями на hbomaxx[.]app, шість — на hbomax-macos[.]com, 36 — на фальшивий сайт ШІ/інструментів для розробників codex-craft[.]com, 15 — на підроблений посібник з очищення диска для macOS і 11 — на code-desktop[.]com. 3
Це свідчить, що інцидент не зводився до імітації сервісу HBO Max. Скомпрометований акаунт перетворили на канал поширення шкідливої реклами для ширшої кросплатформної операції. 3
5
Схеми ClickFix зазвичай не пропонують звичайний файл для завантаження. Натомість шкідлива сторінка показує нібито крок для інсталяції, перевірки чи «виправлення» проблеми та просить скопіювати й виконати команду.
У цій кампанії фальшиві сайти видавали себе за застосунок HBO Max для macOS, ШІ- та девелоперські інструменти, програми для очищення диска й продукти для програмування. Користувачам macOS пропонували відкрити Terminal, а користувачам Windows — діалог «Виконати» або PowerShell. 3
4
Ключова маніпуляція була не технічною, а психологічною: остаточний дозвіл на запуск давав сам користувач, коли вставляв і виконував команду. Так небезпечна дія може виглядати як звичайна інструкція з інсталяції чи усунення несправності, хоча фактично використовує штатні інструменти операційної системи. 3
5
Просте правило безпеки: сайт не повинен вимагати вставити незнайому команду в Terminal, «Виконати», командний рядок або PowerShell, щоб установити програму, «підтвердити» пристрій, виправити помилку чи отримати завантаження.
За даними дослідників, ланцюжки для macOS завантажували й запускали скрипти, що приводило до встановлення шкідливого ПЗ сімейства MacSync. Йому приписують викрадення облікових даних браузерів, профілів Firefox, даних Telegram, нотаток Apple Notes і паролів macOS. 3
5
Операція також використовувала компонент AMOS helper. Згідно з оприлюдненим аналізом, він забезпечував закріплення в системі через каталог, названий так, щоб нагадувати компонент macOS, і міг реєструвати заражений пристрій на інфраструктурі зловмисників для подальших команд. 3
5
PasteSwitch включала й криптовалютні приманки: підроблені застосунки Ledger, Trezor Suite та Exodus, призначені для викрадення фраз відновлення гаманців. Така фраза може відкрити доступ до криптогаманця, тому завантажувати відповідне ПЗ варто лише з офіційного сайту виробника або з перевіреного магазину застосунків. 3
На Windows кампанія, за повідомленнями, використовувала шляхи виконання через mshta та PowerShell. В одному зі спостережених сценаріїв застосовувався поліглотний файл, створювалося заплановане завдання, а потім через обфускований PowerShell і шеллкод у пам’ять завантажувався Amatera Stealer. 3
5
Дослідники повідомили, що Amatera може збирати відомості про систему, робити знімки екрана, викрадати дані браузерів, перелічувати процеси й мережеві параметри, зв’язуватися з інфраструктурою зловмисників та підтримувати доставлення додаткових компонентів. Завантаження шкідливого ПЗ у пам’ять може залишати менше очевидних файлів на диску, але не робить зараження безпечним чи непомітним для засобів захисту кінцевих пристроїв. 3
5
Операцію також пов’язують із AnimateClipper та ZigClipper — резидентними викрадачами буфера обміну, які замінюють скопійовану адресу криптовалютного одержувача на адресу, контрольовану атакувальниками. Якщо людина не звірить вставлену адресу з адресою потрібного отримувача, кошти можуть піти до чужого гаманця. 4
5
За даними дослідників, ці кліпери могли отримувати змінні параметри командного сервера з контрольованих зловмисниками смартконтрактів Binance Smart Chain. Використання даних контракту як своєрідної «схованки» дає змогу не прив’язуватися до одного постійного домену командного сервера. 4
5
Під час криптопереказу звіряйте повну адресу одержувача на фінальному екрані підтвердження або щонайменше кілька символів на початку та в кінці адреси — особливо після копіювання й вставлення.
Після повідомлень про шкідливу рекламу адміністратор Reddit, за наявними даними, призупинив або заблокував оголошення та передав інцидент командам Reddit Security і Safety. 3
4
Найважливіше відкрите питання — яким чином було скомпрометовано u/hbomax. Початкові публікації не встановили, чи причиною стали викрадені облікові дані, компрометація рекламного процесу, внутрішній доступ або інший спосіб. 3
Також немає публічного підтвердження, скільки людей виконали команди, які саме дані були викрадені та чи використали вкрадені облікові дані надалі. Доступна інформація так само не доводить доступу до платформи HBO Max чи ширшої інфраструктури Warner Bros. Discovery. 3
Цей випадок нагадує: синя позначка верифікації та відомий бренд не скасовують потреби перевіряти джерело програм. Особливо обережно ставтеся до неочікуваної реклами десктопних застосунків — зокрема тих, яких, імовірно, взагалі не існує для вашої платформи.
Якщо ви вже виконали команду з однієї з таких сторінок, за можливості від’єднайте пристрій від мережі, зверніться до ІТ-фахівців або команди реагування на інциденти, змініть важливі паролі з перевірено чистого пристрою, відкличте активні сесії та перевірте активність криптовалютних гаманців. Організаціям варто захищати рекламні акаунти й профілі в соцмережах фішингостійкою багатофакторною автентифікацією, принципом найменших привілеїв і моніторингом новостворених рекламних кампаній.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У вересні 2026 року скомпрометований верифікований акаунт HBO Max у Reddit опублікував 108 шкідливих оголошень приблизно за 48 годин; спосіб отримання доступу публічно не розкрито.
У вересні 2026 року скомпрометований верифікований акаунт HBO Max у Reddit опублікував 108 шкідливих оголошень приблизно за 48 годин; спосіб отримання доступу публічно не розкрито. Кампанія PasteSwitch маскувалася під HBO Max, інструменти для ШІ та розробки, програми для очищення macOS і криптогаманці, а потім переконувала людей вставити команду в Terminal, «Виконати» або PowerShell.
Після скарг Reddit, за повідомленнями, призупинив або заблокував рекламу. Водночас немає публічних доказів зламу стримінгової платформи HBO Max чи інших систем Warner Bros.