الأمن · 17 سبتمبر 2026

مخترقون يستولون على حساب HBO Max على Reddit لنشر برمجيات خبيثة عبر إعلانات ClickFix

Computer screen displaying lines of code
Jakub Żerdzicki / Unsplash

تعرض الحساب الرسمي لشركة HBO Max على منصة Reddit للاختراق، حيث استخدمه المهاجمون لنشر إعلانات خبيثة تشن هجمات من نوع ClickFix لإصابة أجهزة Windows وmacOS ببرمجيات خبيثة مخصصة لسرقة المعلومات.

أوضح باحثون أمنيون من Hudson Rock وADAMnetworks أن الحساب الموثق تم استخدامه لإطلاق 108 إعلانات خبيثة على مدار 48 ساعة تقريباً. وتعتمد تقنية ClickFix على الهندسة الاجتماعية لخداع المستخدمين ودفعهم لنسخ وألصاق أوامر خبيثة في أدوات النظام مثل Windows Run أو PowerShell أو macOS Terminal، وذلك تحت ذرائع وهمية مثل إصلاح خطأ ما، أو التحقق من رمز CAPTCHA، أو تثبيت برامج شرعية.

يرى الباحثون أن هذا النوع من الهجمات يحظى بشعبية متزايدة بين المجرمين السيبرانيين لأن الضحايا يقومون بتشغيل الأوامر بأنفسهم باستخدام أدوات نظام التشغيل الأصلية، مما قد يؤدي إلى تجاوز بعض برامج الحماية والمتصفحات المصممة لكشف تحميلات البرمجيات الخبيثة.

وقد انتحلت بعض الإعلانات صفة خدمة البث، بينما روجت إعلانات أخرى لأدوات ذكاء اصطناعي مزيفة، وبرمجيات للمطورين، وأدوات مساعدة لنظام macOS. وربط الباحثون هذه العملية بحملة أوسع تسمى PasteSwitch تستهدف أنظمة Windows وmacOS لتوزيع سارقي المعلومات، وأدوات التحميل، وبرامج اختطاف حافظة العملات الرقمية، وتطبيقات محافظ عملات رقمية مزيفة.

وتعتمد عملية PasteSwitch على أوامر يزودها المهاجمون ليقوم الضحايا بلصقها في أنظمتهم، بينما يقوم النظام الخلفي للمهاجمين بالتبديل بين الحملات والمنصات والحمولات وطرق سرقة العملات الرقمية بناءً على الزائر. وفيما يخص نظام macOS، تم استخدام برمجية MacSync لسرقة بيانات المتصفحات وملفات تعريف Firefox وبيانات Telegram وملاحظات Apple وكلمات مرور النظام، بينما استخدمت سلسلة هجمات أخرى ما يسمى بـ AMOS helper لضمان البقاء في النظام عبر دليل محدد.

أما في أنظمة Windows، فقد لوحظ استخدام أوامر عبر mshta وPowerShell، حيث استخدمت إحدى السلاسل ملف MP3/HTA لإنشاء مهمة مجدولة وتعطيل واجهة مسح البرمجيات الخبيثة من Microsoft، ثم تحميل برمجية Amatera Stealer مباشرة في الذاكرة. كما شملت الحملة توزيع تطبيقات مزيفة لمحفظات Ledger وTrezor Suite وExodus لسرقة عبارات استعادة المحافظ.

كشف الباحثون أن الإعلانات توزعت بين 40 إعلاناً تشير إلى موقع hbomaxx[.]app، و36 تروج لموقع codex-craft[.]com، و15 تروج لموقع apple.clean-disk-guide[.]com، و11 تشير إلى code-desktop[.]com، و6 تروج لموقع hbomax-macos[.]com. وقد قام مسؤول في Reddit بإيقاف الإعلانات بعد الإبلاغ عنها، بينما لم يتضح بعد كيف تم الوصول إلى الحساب أو ما إذا كانت هناك أنظمة أخرى تابعة لشركة HBO أو Warner Bros. Discovery قد تضررت.