Tài khoản Reddit đã xác minh u/hbomax bị chiếm quyền và được dùng để chạy 108 quảng cáo độc hại trong khoảng 48 giờ; cách kẻ tấn công giành quyền truy cập vẫn chưa được công bố. Các quảng cáo mạo danh HBO Max, công cụ AI/lập trình và tiện ích macOS, rồi dụ nạn nhân tự dán, chạy lệnh trên Terminal, hộp thoại Run hoặc...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Dấu xác minh của một thương hiệu lớn có thể khiến quảng cáo độc hại trông đáng tin hơn nhiều so với lừa đảo thông thường. Tháng 9/2026, kẻ tấn công đã sử dụng tài khoản Reddit u/hbomax bị chiếm quyền để đăng 108 quảng cáo độc hại trong khoảng 48 giờ. Chiến dịch được các nhà nghiên cứu gọi là PasteSwitch, nhắm tới người dùng macOS lẫn Windows bằng kỹ thuật lừa đảo xã hội ClickFix và mã độc đánh cắp thông tin. 3
5
Điểm cần phân biệt rõ: các báo cáo công khai chưa xác định kẻ tấn công đã giành quyền truy cập danh tính quảng cáo trên Reddit của HBO Max bằng cách nào. Cũng không có bằng chứng cho thấy dịch vụ xem trực tuyến HBO Max, hệ thống của Warner Bros. Discovery hay các tài khoản doanh nghiệp khác đã bị xâm nhập. 3
Nhóm tấn công khai thác trạng thái đã xác minh của tài khoản để chạy quảng cáo mang danh HBO Max. Các nhà nghiên cứu ghi nhận năm nhóm mồi nhử: 40 quảng cáo trỏ tới hbomaxx[.]app, 6 quảng cáo tới hbomax-macos[.]com, 36 quảng cáo cho trang AI/công cụ phát triển giả codex-craft[.]com, 15 quảng cáo về hướng dẫn dọn dẹp ổ đĩa macOS giả và 11 quảng cáo tới code-desktop[.]com. 3
Quy mô và sự đa dạng của các mồi nhử cho thấy đây không chỉ là một vụ giả mạo thương hiệu HBO Max. Tài khoản bị chiếm quyền đã trở thành kênh phát tán quảng cáo độc hại cho một hoạt động cung cấp mã độc xuyên nền tảng. 3
5
Thay vì hiện lời nhắc tải tệp mã độc theo cách quen thuộc, ClickFix đưa nạn nhân tới một trang giả có vẻ hợp lệ rồi yêu cầu họ thực hiện bước “tải xuống”, “xác minh” hoặc “sửa lỗi”. Bước thực chất là sao chép và chạy một lệnh do kẻ tấn công cung cấp.
Các trang giả trong vụ này đóng vai ứng dụng HBO Max cho macOS, công cụ AI hoặc lập trình, phần mềm dọn dẹp ổ đĩa và sản phẩm phục vụ viết mã. Người dùng macOS được hướng dẫn dùng Terminal; người dùng Windows bị dẫn tới hộp thoại Run hoặc PowerShell. 3
4
Mấu chốt là thủ đoạn tâm lý: nạn nhân tự thực hiện hành động cuối cùng để cho phép lệnh chạy. Vì vậy, chỉ dẫn độc hại có thể bị ngụy trang thành bước cài đặt hay khắc phục lỗi bình thường, trong khi lại lợi dụng các tiện ích hợp pháp sẵn có của hệ điều hành. 3
5
Nguyên tắc đơn giản để phòng tránh: một website không nên yêu cầu bạn dán lệnh lạ vào Terminal, Run, Command Prompt hoặc PowerShell để cài ứng dụng, xác minh thiết bị, sửa lỗi hay nhận bản tải xuống.
Theo phân tích được công bố, chuỗi tấn công trên macOS dùng các lệnh tải và chạy tập lệnh, sau đó triển khai họ mã độc MacSync. Khả năng thu thập dữ liệu được ghi nhận gồm thông tin đăng nhập lưu trong trình duyệt, hồ sơ Firefox, dữ liệu Telegram, Apple Notes và mật khẩu macOS. 3
5
Chiến dịch còn sử dụng thành phần AMOS helper. Báo cáo cho biết thành phần này tạo cơ chế bám trụ trong một thư mục có tên trông giống thành phần hệ thống macOS, đồng thời có thể đăng ký thiết bị nhiễm với hạ tầng do kẻ tấn công kiểm soát để nhận chỉ thị tiếp theo. 3
5
PasteSwitch cũng dùng các mồi nhử liên quan đến tiền mã hóa: ứng dụng Ledger, Trezor Suite và Exodus giả được thiết kế để lấy cụm từ khôi phục ví. Cụm từ này có thể cho phép người khác kiểm soát ví tiền mã hóa; vì thế chỉ nên tải phần mềm ví từ trang chính thức của nhà cung cấp hoặc danh sách ứng dụng đã được xác minh. 3
Trên Windows, hoạt động PasteSwitch được ghi nhận sử dụng các đường thực thi qua mshta và PowerShell. Một chuỗi tấn công quan sát được dùng tệp đa định dạng, tạo tác vụ theo lịch, rồi cuối cùng nạp Amatera Stealer vào bộ nhớ thông qua PowerShell bị làm rối và shellcode. 3
5
Các nhà nghiên cứu cho biết Amatera có thể nhận diện đặc điểm thiết bị, chụp ảnh màn hình, đánh cắp thông tin đăng nhập trình duyệt, liệt kê tiến trình và thông tin mạng, liên lạc với hạ tầng của kẻ tấn công, cũng như hỗ trợ tải thêm mã độc. Việc nạp mã độc vào bộ nhớ có thể giảm các dấu vết dễ thấy trên ổ đĩa, nhưng không khiến vụ xâm nhập trở nên vô hại hay không thể bị giải pháp bảo vệ thiết bị phát hiện. 3
5
Chiến dịch còn được liên hệ với AnimateClipper và ZigClipper — các mã độc chiếm quyền clipboard có khả năng thay địa chỉ ví tiền mã hóa mà người dùng vừa sao chép bằng địa chỉ do kẻ tấn công kiểm soát. Nếu không kiểm tra lại địa chỉ đã dán, nạn nhân có thể chuyển tiền sang ví sai. 4
5
Theo báo cáo, các clipboard hijacker này có thể lấy thông tin máy chủ điều khiển thay đổi luân phiên từ smart contract trên Binance Smart Chain. Việc dùng dữ liệu hợp đồng như một điểm nhận chỉ dẫn giúp kẻ tấn công không phải phụ thuộc vào một tên miền điều khiển cố định. 4
5
Khi chuyển tiền mã hóa, hãy đối chiếu địa chỉ người nhận trên màn hình xác nhận cuối cùng — lý tưởng nhất là toàn bộ địa chỉ, hoặc ít nhất vài ký tự ở cả đầu và cuối địa chỉ — đặc biệt sau thao tác sao chép/dán.
Sau khi các quảng cáo bị báo cáo, một quản trị viên Reddit được cho là đã tạm dừng hoặc đình chỉ chúng và chuyển vụ việc tới các nhóm Security và Safety của nền tảng. 3
4
Câu hỏi quan trọng nhất vẫn chưa có lời giải là cách tài khoản u/hbomax bị chiếm quyền. Báo cáo ban đầu không nêu liệu đây là kết quả của việc đánh cắp thông tin đăng nhập, xâm nhập quy trình quảng cáo, con đường nội bộ hay phương thức khác. 3
Hiện cũng chưa có xác nhận công khai về số người đã chạy các lệnh, dữ liệu nào đã bị lấy cắp, hoặc liệu thông tin đăng nhập bị đánh cắp có bị dùng cho các đợt tấn công tiếp theo hay không. Tương tự, các thông tin hiện có không chứng minh kẻ tấn công đã truy cập nền tảng HBO Max hoặc hạ tầng rộng hơn của Warner Bros. Discovery. 3
Vụ việc là lời nhắc rằng huy hiệu xác minh và thương hiệu quen thuộc không loại bỏ nguy cơ lừa đảo. Hãy đặc biệt cảnh giác với quảng cáo về ứng dụng máy tính để bàn, nhất là ứng dụng không vốn không tồn tại chính thức trên nền tảng bạn đang dùng.
Nếu đã chạy lệnh từ một trong các trang này, hãy ngắt thiết bị khỏi mạng nếu khả thi, liên hệ bộ phận CNTT hoặc ứng phó sự cố, đổi các mật khẩu quan trọng từ một thiết bị đáng tin cậy, thu hồi các phiên đăng nhập đang hoạt động và kiểm tra kỹ tài khoản cũng như giao dịch ví tiền mã hóa. Với tổ chức, các tài khoản quảng cáo và mạng xã hội cần được bảo vệ bằng xác thực đa yếu tố chống lừa đảo, phân quyền tối thiểu và giám sát chặt các chiến dịch mới tạo.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Tài khoản Reddit đã xác minh u/hbomax bị chiếm quyền và được dùng để chạy 108 quảng cáo độc hại trong khoảng 48 giờ; cách kẻ tấn công giành quyền truy cập vẫn chưa được công bố.
Tài khoản Reddit đã xác minh u/hbomax bị chiếm quyền và được dùng để chạy 108 quảng cáo độc hại trong khoảng 48 giờ; cách kẻ tấn công giành quyền truy cập vẫn chưa được công bố. Các quảng cáo mạo danh HBO Max, công cụ AI/lập trình và tiện ích macOS, rồi dụ nạn nhân tự dán, chạy lệnh trên Terminal, hộp thoại Run hoặc PowerShell.
Reddit được cho là đã tạm dừng hoặc đình chỉ các quảng cáo sau khi nhận báo cáo.