Аккаунт HBO Max в Reddit использовали для атак ClickFix
Официальный аккаунт HBO Max в Reddit использовался для распространения вредоносной рекламы
Аккаунт HBO Max в социальной сети Reddit стал объектом компрометации. Злоумышленники использовали его для размещения более 100 вредоносных рекламных объявлений. Эти объявления служили для распространения атак типа ClickFix, нацеленных на кражу информации с устройств под управлением Windows и macOS. Пользователь Reddit обнаружил эти объявления 6 сентября. В качестве автора указывался верифицированный аккаунт u/hbomax. Реклама предлагала скачать приложение для macOS, которого у HBO Max не существует.
Атака распространяла вредоносное ПО через поддельные приложения
Переход по вредоносной ссылке приводил на страницу, имитирующую официальный сайт (hbomaxx[.]us). Там пользователям предлагалось скопировать и вставить команду в терминал macOS для загрузки приложения. Исследователи охарактеризовали это как классическую схему доставки инфостилеров. Анализ показал, что взлом аккаунта HBO Max был частью масштабной 48-часовой кампании под названием PasteSwitch. Кампания использовала 108 различных рекламных объявлений с различными приманками. Распространяемое вредоносное ПО включало инфостилеры, загрузчики вредоносного ПО, криптовалютные клипперы и поддельные кошельки для криптовалют. Криптовалютные клипперы, такие как AnimateClipper или ZigClipper, использовали блокчейн для резервного копирования командно-контрольных серверов. Это позволяло злоумышленникам динамически менять домены командных серверов, используя контракты Binance Smart Chain (BSC).
Атака затрагивала пользователей macOS и Windows
Кампания PasteSwitch использовала различные приманки для привлечения пользователей. Помимо HBO Max, злоумышленники применяли темы, связанные с инструментами для разработчиков, очисткой диска и искусственным интеллектом. Были обнаружены поддельные объявления OpenAI Codex, которые ранее использовались для распространения вредоносного ПО на macOS. Из 108 объявлений 46 использовали приманку HBO Max, направляя пользователей на сайты hbomaxx[.]app или hbomax-macos[.]com. Еще 36 объявлений использовали тему OpenAI Codex (codex-craft[.]com). Остальные объявления предлагали утилиту для диска macOS (apple.clean-disk-guide[.]com) или другие инструменты для разработчиков (code-desktop[.]com). Исследователи из Hudson Rock и ADAMnetworks анализировали эти объявления. Они отметили, что кампания демонстрирует, как доверенные каналы распространения становятся целью для доставки инфостилеров. Также подтверждается широкое использование атак ClickFix злоумышленниками.
Обновиться до версии 2025.11.7 или установить плагин безопасности
Reddit приостановил показ вредоносных объявлений через три дня после их обнаружения. Представители социальной сети заявили, что команды безопасности расследуют инцидент. Представители Warner Bros. Discovery, материнской компании HBO Max, не предоставили немедленных комментариев по поводу взлома аккаунта. Исследователи Hudson Rock зафиксировали 36 изменений основных сетей, выполненных одним и тем же контроллером злоумышленника, в период с марта по июль 2026 года. Это свидетельствует о высокой устойчивости инфраструктуры атакующих. Для защиты пользователям рекомендуется проявлять осторожность при переходе по рекламным ссылкам и загрузке программного обеспечения из непроверенных источников. Актуальная информация о мерах защиты доступна на сайте Reddit и в отчетах исследователей.
Опубликовано в канале 15 сентября, 21:34
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Register · Malwarebytes Labs