Beveiliging · 17 september 2026

Hackers kapen Reddit account van HBO Max om malware te verspreiden via ClickFix advertenties

person using macbook pro on white table
Dan Nelson / Unsplash

Hackers hebben het officiële Reddit account van HBO Max gecompromitteerd om kwaadaardige advertenties te verspreiden. Deze advertenties startten ClickFix aanvallen die bedoeld waren om Windows en macOS apparaten te infecteren met informatie-stelen malware.

Beveiligingsonderzoekers van Hudson Rock en ADAMnetworks analyseerden de campagne en stelden vast dat het geverifieerde account u/hbomax werd gekaapt. Gedurende ongeveer 48 uur werden via dit account 108 kwaadaardige advertenties geplaatst.

De advertenties maakten gebruik van een techniek voor sociale manipulatie genaamd ClickFix. Hierbij worden gebruikers misleid om kwaadaardige commando's te kopiëren en te plakken in Windows Run, PowerShell of de macOS Terminal. De aanvallers deden dit voorkomen alsof het nodig was om een fout te herstellen, een CAPTCHA te verifiëren of legitieme software te installeren. Deze methode is populair omdat slachtoffers de commando's zelf uitvoeren met legitieme systeemhulpmiddelen, waardoor beveiligingssoftware die downloads detecteert mogelijk wordt omzeild.

Hoewel sommige advertenties de streamingdienst imiteerden, promootten andere advertenties valse AI tools, software voor ontwikkelaars en macOS hulpprogramma's. De onderzoekers koppelen deze acties aan een grotere campagne genaamd PasteSwitch. Deze operatie richt zich op zowel Windows als macOS en verspreidt informatie-stelen software, loaders, cryptocurrency clippers en valse cryptocurrency wallet applicaties. De naam PasteSwitch verwijst naar het gebruik van commando's die slachtoffers moeten plakken, terwijl de backend van de aanvallers schakelt tussen verschillende campagnes, platforms en methoden voor crypto diefstal.

Een gebruiker ontdekte de campagne na het zien van een advertentie voor een vermeende macOS applicatie van HBO Max. De advertentie leidde naar de website hbomaxx[.]us, die er legitiem uitzag. In plaats van een app te downloaden, kregen bezoekers instructies om een commando in de Terminal te plakken. Voor macOS werd de malwarefamilie MacSync gebruikt, die browsergegevens, Firefox profielen, Telegram data, Apple Notes en macOS wachtwoorden steelt. Een andere aanvalsketen gebruikte AMOS helper om persistentie op het systeem te vestigen.

Op Windows systemen werden instructies gegeven om commando's uit te voeren via mshta en PowerShell. Eén aanvalsketen gebruikte een MP3/HTA polyglot om een geplande taak te maken, 32-bits PowerShell te starten en de Antimalware Scan Interface van Microsoft uit te schakelen. Vervolgens werd de Amatera Stealer direct in het geheugen geladen. Daarnaast werden cryptocurrency clipboard hijacking malware zoals AnimateClipper en ZigClipper verspreid.

De onderzoekers identificeerden 40 advertenties die naar hbomaxx[.]app wezen, 36 naar de valse site codex-craft[.]com, 15 naar apple.clean-disk-guide[.]com, 11 naar code-desktop[.]com en zes naar hbomax-macos[.]com. Na meldingen heeft een beheerder van Reddit de advertenties gepauzeerd. Het is onduidelijk hoe de aanvallers toegang kregen tot het account of dat andere systemen van HBO of Warner Bros. Discovery zijn getroffen.