Seguridad · 18 de septiembre de 2026

Ciberdelincuentes secuestran la cuenta oficial de HBO Max en Reddit para distribuir malware

blue LAN cable plugged in green and black router
Franck V. / Unsplash

Hackeros tomaron el control de la cuenta verificada de HBO Max en la plataforma Reddit para difundir más de cien anuncios maliciosos. Esta acción formó parte de una campaña de ciberataque dirigida a usuarios de sistemas operativos Windows y macOS, con el objetivo de instalar software diseñado para robar datos personales y financieros.

La operación, identificada por los investigadores como PasteSwitch, se extendió durante cuarenta y ocho horas y abarcó un total de 108 anuncios fraudulentos. De este conjunto, 46 utilizaban la marca de HBO Max para redirigir a las víctimas hacia dominios falsos como hbomaxx[.]app o hbomax-macos[.]com. Otros 36 anuncios se hacían pasar por la herramienta de desarrollo OpenAI Codex, mientras que 15 imitaban un programa de limpieza de disco para macOS y 11 se disfrazaban de otras utilidades para programadores.

El mecanismo de ataque se conoce como ClickFix, una técnica en la que la víctima ejecuta código malicioso creyendo que instala una aplicación legítima. Los usuarios eran llevados a páginas falsas con botones de descarga que, al ser pulsados, mostraban instrucciones para copiar y pegar comandos en la terminal del sistema. Entre los archivos descargados se encontraban ladrones de información, cargadores de malware, programas para robar criptomonedas y aplicaciones falsas de carteras digitales.

Algunas de estas herramientas, como AnimateClipper y ZigClipper, empleaban contratos inteligentes en la red Binance Smart Chain para obtener dinámicamente las direcciones de los servidores de control. Un usuario de Reddit descubrió el fraude el 6 de septiembre, pero la plataforma no suspendió los anuncios hasta tres días después. Los equipos de seguridad de Hudson Rock y ADAMnetworks confirmaron que el incidente formaba parte de esta operación más amplia.