Seguridad · 17 de septiembre de 2026
También publicado en 日本語, 中文, Français, Nederlands, Bahasa Indonesia, ไทย, Deutsch, Türkçe, हिन्दी, Português (Brasil), Italiano, Svenska, Polski, Русский, עברית
Piratas informáticos secuestran cuenta de Reddit de HBO Max para difundir malware mediante anuncios de ClickFix
Piratas informáticos comprometieron la cuenta oficial de Reddit de HBO Max y la utilizaron para difundir anuncios maliciosos que lanzaron ataques de ClickFix para infectar dispositivos Windows y macOS con malware de robo de información.
Investigadores de seguridad de Hudson Rock y ADAMnetworks analizaron la campaña y afirmaron que la cuenta verificada u/hbomax fue secuestrada y utilizada para lanzar 108 anuncios maliciosos durante aproximadamente 48 horas. Los anuncios emplearon una técnica de ingeniería social llamada ClickFix, que engaña a los usuarios para que copien y peguen comandos maliciosos en Windows Run, PowerShell o el Terminal de macOS, fingiendo solucionar un error, verificar un CAPTCHA o instalar software legítimo.
Este tipo de ataque ha ganado popularidad entre los cibercriminales porque las víctimas ejecutan los comandos maliciosos ellas mismas utilizando herramientas legítimas del sistema operativo, lo que podría evadir algunos navegadores y software de seguridad diseñados para detectar descargas de malware.
Hudson Rock y ADAMnetworks vincularon el ataque a una campaña más amplia denominada PasteSwitch, la cual se dirige a sistemas Windows y macOS. Esta operación ha distribuido cargadores, robadores de información, aplicaciones falsas de billeteras de criptomonedas y secuestradores de portapapeles de criptomonedas. El nombre PasteSwitch hace referencia al uso de comandos suministrados por los atacantes que las víctimas pegan en sus sistemas, mientras que el backend de los atacantes alterna entre campañas, plataformas, cargas útiles y métodos de robo de criptomonedas según el visitante.
Algunos anuncios suplantaron al servicio de streaming, mientras que otros promovieron utilidades de macOS, software para desarrolladores y herramientas falsas de inteligencia artificial. Los investigadores identificaron 40 anuncios dirigidos a hbomaxx[.]app, 36 que promovían el sitio de desarrolladores e inteligencia artificial codex-craft[.]com, 15 que promovían apple.clean-disk-guide[.]com, 11 dirigidos a code-desktop[.]com y seis que promovían hbomax-macos[.]com.
En macOS, se utilizó la familia de malware MacSync, que roba contraseñas de macOS, datos de Telegram, perfiles de Firefox, credenciales del navegador y notas de Apple. Otra cadena de ataque desplegó AMOS helper, que establece persistencia mediante un directorio llamado .com.apple.accountsd y puede inscribir sistemas infectados en servidores controlados por atacantes.
En sistemas Windows, PasteSwitch utilizó instrucciones para ejecutar comandos mediante mshta y PowerShell. Una cadena de ataque empleó un polígloto MP3/HTA para crear una tarea programada, lanzar PowerShell de 32 bits, desactivar la Interfaz de Escaneo Antimalware de Microsoft y generar infraestructura específica para la víctima. Posteriormente, se utilizó shellcode y PowerShell ofuscado para cargar Amatera Stealer directamente en la memoria.
La campaña fue descubierta inicialmente cuando un usuario de Reddit detectó un anuncio de la cuenta verificada que promovía una aplicación nativa de HBO Max para macOS. El anuncio redirigía a un sitio falso, como hbomaxx[.]us, que instruía a los visitantes a abrir el Terminal y pegar un comando para instalar el software. Tras los reportes, un administrador de Reddit pausó los anuncios y los notificó a los equipos de seguridad y seguridad de la plataforma. No está claro cómo accedieron a la cuenta ni si otros sistemas de HBO o Warner Bros. Discovery fueron afectados. HBO y Warner Bros. Discovery no han respondido a las preguntas sobre el incidente.