Sicurezza · 20 settembre 2026

Pubblicato anche in English

Hacker compromettono l'account di HBO Max su Reddit per diffondere malware

a piece of paper with numbers on it
Roberto Sorin / Unsplash

Degli hacker hanno compromesso l'account ufficiale di HBO Max sulla piattaforma Reddit, utilizzandolo per diffondere pubblicità dannosa.

Nel corso di circa 48 ore, gli aggressori hanno pubblicato 108 annunci che indirizzavano gli utenti verso pagine ClickFix. Queste pagine infettavano i dispositivi con sistemi operativi Windows e macOS tramite stealer e altri tipi di malware. I ricercatori di Hudson Rock e ADAMnetworks hanno denominato questa campagna PasteSwitch.

Una delle esche principali era un presunto applicativo nativo di HBO Max per macOS, che in realtà non esiste. Gli utenti venivano guidati verso il sito falso hbomaxx[.]us, dove ricevevano istruzioni ClickFix per aprire il Terminale, incollare e eseguire un comando, avviando così il codice dannoso tramite gli strumenti di sistema.

Su macOS, gli attaccanti hanno utilizzato i comandi curl | zsh per distribuire diversi payload, tra cui lo stealer MacSync, che rubava credenziali dai browser, profili Firefox, dati di Telegram e Apple Notes, password di macOS e informazioni su portafogli di criptovalute. Sono stati inoltre installati AMOS Helper per mantenere l'accesso al sistema e applicazioni false di Ledger, Trezor Suite ed Exodus per sottrarre le frasi seed.

Per gli utenti Windows, sono stati impiegati mshta e PowerShell per consegnare l'Amatera Stealer. Una delle catene di attacco creava un compito nello schedulatore, avviava la versione a 32 bit di PowerShell, disattivava l'AMSI e caricava il payload finale direttamente nella memoria. Lo stealer poteva mascherare le comunicazioni con l'infrastruttura di comando come connessioni a Facebook.

La campagna PasteSwitch ha diffuso anche i malware AnimateClipper e ZigClipper, che sostituivano gli indirizzi di criptovalute negli appunti con quelli degli aggressori. Dei 108 annunci, 40 portavano al sito hbomaxx[.]app, 36 promuovevano il sito falso codex-craft[.]com con strumenti di intelligenza artificiale e software per sviluppatori, mentre altri promuovevano utility e applicazioni false per macOS.

Reddit ha sospeso la pubblicità dannosa dopo numerose segnalazioni degli utenti. Non è ancora chiaro come gli hacker abbiano ottenuto l'accesso all'account di HBO Max, né se l'intrusione abbia colpito altri sistemi di HBO o Warner Bros. Discovery.