Зловмисники використали верифікований Reddit акаунт HBO Max для 108 шкідливих реклам приблизно за 48 годин. Операція PasteSwitch поєднувала підміну відомих брендів, різні інфостілери для macOS і Windows та гнучку інфраструктуру маршрутизації на основі блокчейну.
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Верифікований акаунт здатен надати шкідливій рекламі вигляду звичайного оголошення. У цьому випадку, за даними дослідників, зловмисники захопили Reddit-акаунт u/hbomax і використали його для поширення ClickFix-реклами, що спрямовувала користувачів Windows та macOS до викрадачів даних. Ідеться про зловживання обліковим записом та доступом до реклами, а не про підтверджений злам інфраструктури HBO Max або Warner Bros. Discovery. 19
21
За приблизно 48 годин скомпрометований акаунт розмістив 108 шкідливих реклам, повідомляють дослідники, на яких посилаються медіа. Оголошення видавали себе за HBO Max, інструменти для ШІ та розробки, а також утиліти для macOS. Цю активність дослідники пов’язали з ширшою операцією під назвою PasteSwitch. 19
21
Кампанію помітили користувачі Reddit, після чого її досліджували Hudson Rock і ADAMnetworks за участі інших фахівців. Reddit заявив, що тимчасово зупинив уражені оголошення та проводить розслідування разом із командами Security і Safety. 21
29
ClickFix не потребує експлойту в браузері: жертву переконують самостійно виконати команду.
Метод дієвий, бо поєднує знайомий бренд, видимість перевіреної реклами та начебто буденну технічну дію. Ключову шкідливу дію санкціонує сам користувач: нападникам не обов’язково маскувати її під очевидне завантаження виконуваного файлу чи експлуатувати вразливість. 1
14
Дослідники описують PasteSwitch не як одну незмінну кампанію, а як гнучку кросплатформну операцію доставки шкідливого ПЗ. Її посадкові сторінки та команди могли обирати вміст залежно від операційної системи, а також з часом змінювати адреси призначення й корисне навантаження. 18
21
27
За повідомленнями, гілка для macOS доставляла компоненти викрадачів MacSync та AMOS Helper. Microsoft також документувала ClickFix-кампанії з підробленими утилітами для macOS та інструкціями для Terminal: вставлена команда могла запускати обфускований завантажувач на Mac. 18
11
Дослідники, пов’язані з інцидентом HBO Max, також повідомили про приманки, що імітували криптогаманці Ledger, Trezor та Exodus. В операції застосовувалося перехоплення буфера обміну для криптовалют: шкідливе ПЗ може відстежити скопійовану адресу гаманця й підмінити її адресою нападників до здійснення переказу. 21
27
У Windows-ланцюгу доставки нібито використовувався поліглотний файл, представлений як MP3, але здатний працювати як HTA-завантажувач. Зрештою він приводив до Amatera Stealer. Amatera, також відомий як ACR або AcridRain Stealer, — викрадач облікових даних та іншої інформації для Windows, який уже фігурував у ClickFix, фальшивих перевірках, шкідливій рекламі та багатоступеневих ланцюгах завантаження. 18
24
Наслідки для обох ОС можуть не обмежуватися одним паролем: інфостілери здатні полювати на збережені в браузері облікові дані, активні сесії, локальні дані та інформацію криптогаманців. 4
18
Дослідники пов’язали PasteSwitch з інфраструктурою, яка використовувала смартконтракти BNB Smart Chain як своєрідні «мертві поштові скриньки» для маршрутизації. За наявними даними, операція змінила 36 доменів у період із березня до липня 2026 року. 21
Це нагадує ширший патерн ClickFix: скомпрометовані сайти отримують інструкції або дані про маршрут до корисного навантаження зі смартконтрактів BNB Smart Chain. Оператори можуть змінювати інструкції в блокчейні, не оновлюючи кожен зламаний сайт, тому захист не може обмежуватися блокуванням одного URL чи хешу файлу. 3
36
39
Головне відкрите питання — яким саме способом нападники отримали контроль над Reddit-акаунтом HBO Max або його рекламним доступом. Публічні повідомлення не встановили, чи причиною були викрадені облікові дані, токен сесії, слабка або обійдена багатофакторна автентифікація, доступ третьої сторони чи інший шлях. 19
21
Також немає достовірної публічної статистики щодо показів реклами, переходів, виконання команд, заражень, фінансових втрат або числа постраждалих. Сам факт показу реклами не означав зараження: для цього користувач мав виконати інструкції сторінки та запустити команду. Немає і публічних доказів, що інцидент торкнувся корпоративних, клієнтських, виробничих або стримінгових систем Warner Bros. Discovery. 19
21
ClickFix став широко вживаною технікою соціальної інженерії і для Windows, і для macOS. Microsoft попереджала, що такі кампанії грають на прагненні людей швидко усунути дрібну технічну проблему — зокрема через фальшиві CAPTCHA та перевірки. Окреме дослідження виявило понад 5 400 скомпрометованих сайтів, які показували ClickFix-приманки з блокчейн-інфраструктурою для доставки навантаження. 14
3
Практичне правило тут просте: не довіряйте команді лише тому, що її показали в рекламі, на знайомому на вигляд сайті або після «перевірки». Якщо сторінка просить вставити текст у Terminal, «Виконати», PowerShell чи Windows Terminal — зупиніться й закрийте її. Завантажуйте програми та шукайте інструкції підтримки лише безпосередньо на офіційному сайті виробника. 2
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Зловмисники використали верифікований Reddit акаунт HBO Max для 108 шкідливих реклам приблизно за 48 годин.
Зловмисники використали верифікований Reddit акаунт HBO Max для 108 шкідливих реклам приблизно за 48 годин. Операція PasteSwitch поєднувала підміну відомих брендів, різні інфостілери для macOS і Windows та гнучку інфраструктуру маршрутизації на основі блокчейну.
Сторінка CAPTCHA, стримінговий сервіс чи техпідтримка не мають вимагати вставити команду в Terminal, PowerShell, Windows Terminal або діалог «Виконати».