Sicurezza · 17 settembre 2026
Pubblicato anche in 日本語, 中文, Français, Nederlands, Bahasa Indonesia, ไทย, Deutsch, Türkçe, हिन्दी, Español, Português (Brasil), Svenska, Polski, Русский, עברית
Hacker dirottano l'account Reddit di HBO Max per diffondere malware tramite annunci ClickFix
Degli hacker hanno compromesso l'account ufficiale di HBO Max su Reddit, utilizzandolo per promuovere annunci pubblicitari malevoli. Queste inserzioni hanno attivato attacchi di tipo ClickFix per infettare dispositivi Windows e macOS con malware progettati per il furto di informazioni.
Secondo l'analisi condotta dai ricercatori di sicurezza di Hudson Rock e ADAMnetworks, l'account verificato u/hbomax è stato dirottato per lanciare 108 annunci pubblicitari malevoli in un arco di tempo di circa 48 ore. La tecnica ClickFix inganna gli utenti spingendoli a copiare e incollare comandi dannosi in PowerShell, Windows Run o nel Terminale di macOS, fingendo di risolvere un errore, verificare un CAPTCHA o installare software legittimi. Questo metodo permette ai criminali informatici di aggirare potenzialmente alcuni software di sicurezza e browser, poiché sono le vittime stesse a eseguire i comandi tramite strumenti legittimi del sistema operativo.
Gli annunci pubblicati dall'account di HBO Max non hanno impersonato solo il servizio di streaming, ma hanno promosso anche falsi strumenti di intelligenza artificiale, software per sviluppatori e utility per macOS. I ricercatori hanno collegato l'incidente a una campagna più ampia denominata PasteSwitch, che colpisce sistemi Windows e macOS per distribuire loader, clipper di criptovalute, applicazioni false di portafogli di criptovalute e programmi per il furto di informazioni. Il nome PasteSwitch deriva dall'uso di comandi forniti dagli aggressori che le vittime incollano nei sistemi, mentre il backend degli hacker alterna campagne, piattaforme e carichi utili a seconda del visitatore.
Nello specifico, l'operazione ha distribuito il malware MacSync, che ruba password di macOS, dati di Telegram, profili Firefox, credenziali del browser e note di Apple. Un'altra catena di attacco ha utilizzato AMOS helper per stabilire la persistenza nei sistemi. Su Windows, PasteSwitch ha utilizzato un poliglotto MP3/HTA per creare attività pianificate, disabilitare l'interfaccia di scansione antimalware di Microsoft e caricare Amatera Stealer direttamente nella memoria. Sono stati inoltre rilevati malware per il dirottamento della clipboard di criptovalute, tra cui ZigClipper e AnimateClipper.
La campagna è stata scoperta dopo che un utente di Reddit ha segnalato un annuncio che promuoveva una presunta applicazione nativa di HBO Max per macOS. Cliccando sull'annuncio, gli utenti venivano reindirizzati a siti falsi, come hbomaxx[.]us, che richiedevano l'esecuzione di comandi nel Terminale per l'installazione. I ricercatori hanno identificato 40 annunci che puntavano a hbomaxx[.]app, 36 a codex-craft[.]com, 15 a apple.clean-disk-guide[.]com, 11 a code-desktop[.]com e sei a hbomax-macos[.]com.
Un amministratore di Reddit ha sospeso gli annunci dopo che sono stati segnalati. Non è ancora chiaro come gli aggressori abbiano ottenuto l'accesso all'account di HBO Max o se altri sistemi di HBO o Warner Bros. Discovery siano stati colpiti.