Bezpieczeństwo · 17 września 2026
Dostępne również w 日本語, 中文, Français, Nederlands, Bahasa Indonesia, ไทย, Deutsch, Türkçe, हिन्दी, Español, Português (Brasil), Italiano, Svenska, Русский, עברית, العربية
Hakerzy przejęli oficjalne konto HBO Max na Reddit, aby rozpowszechniać złośliwe oprogramowanie
Hakerzy przejęli oficjalne i zweryfikowane konto HBO Max w serwisie Reddit, wykorzystując je do publikowania złośliwych reklam. Ataki te miały na celu zainfekowanie urządzeń z systemami Windows oraz macOS oprogramowaniem kradnącym informacje.
Badacze bezpieczeństwa z Hudson Rock oraz ADAMnetworks ustalili, że w ciągu około 48 godzin z przejętego konta u/hbomax opublikowano 108 złośliwych reklam. Wykorzystano w nich technikę inżynierii społecznej zwaną ClickFix. Polega ona na oszukiwaniu użytkowników, aby kopiowali i wklejali złośliwe polecenia do narzędzi systemowych, takich jak Windows Run, PowerShell lub Terminal w systemie macOS. Atakujący udawali, że pomagają naprawić błąd, zweryfikować CAPTCHA lub zainstalować legalne oprogramowanie. Metoda ta pozwala potencjalnie ominąć niektóre zabezpieczenia przeglądarek i programy antywirusowe, ponieważ to sami użytkownicy uruchamiają komendy za pomocą legalnych narzędzi systemu operacyjnego.
Część reklam podszywała się pod serwis streamingowy, oferując na przykład rzekomą aplikację HBO Max dla systemu macOS na fałszywej stronie hbomaxx[.]us. Inne ogłoszenia promowały fałszywe narzędzia sztucznej inteligencji, oprogramowanie dla programistów oraz narzędzia systemowe dla macOS. Badacze zidentyfikowali 40 reklam kierujących do hbomaxx[.]app, 36 promujących stronę codex-craft[.]com, 15 kierujących do apple.clean-disk-guide[.]com, 11 do code-desktop[.]com oraz sześć do hbomax-macos[.]com.
Operacja ta jest częścią szerszej kampanii o nazwie PasteSwitch. Wykorzystuje ona backend, który przełącza się między różnymi kampaniami, platformami i ładunkami w zależności od odwiedzającego. W ramach PasteSwitch rozpowszechniano kradnące dane programy, ładowarki, narzędzia do przejmowania schowka kryptowalut oraz fałszywe aplikacje portfeli kryptowalut, takie jak Ledger, Trezor Suite i Exodus, aby wyłudzić frazy odzyskiwania.
Na systemach macOS użyto m.in. MacSync, który kradnie hasła, dane z Telegrama, notatki Apple i profile Firefox. Inny łańcuch ataków wykorzystywał AMOS helper do utrzymania stałego dostępu do zainfekowanego systemu. W przypadku systemu Windows jedna z metod wykorzystywała plik polyglot MP3/HTA do tworzenia zaplanowanych zadań, wyłączania interfejsu skanowania przeciwmalware'owego Microsoftu (AMSI) i ładowania Amatera Stealer bezpośrednio do pamięci. Wykryto również złośliwe oprogramowanie do przejmowania schowka, takie jak AnimateClipper i ZigClipper.
Po zgłoszeniu złośliwych reklam administrator Reddit wstrzymał ich wyświetlanie i przekazał sprawę do zespołów ds. bezpieczeństwa i ochrony serwisu. Nie jest jasne, w jaki sposób hakerzy uzyskali dostęp do konta HBO Max ani czy inne systemy HBO lub Warner Bros. Discovery zostały dotknięte tym incydentem. Firma HBO oraz Warner Bros. Discovery nie odpowiedziały na pytania w tej sprawie.