Segurança · 17 de setembro de 2026

Hackers sequestram conta da HBO Max no Reddit para propagar malware via anúncios

a yellow door with a white handle on it
Xiangkun ZHU / Unsplash

Hackers comprometeram a conta oficial da HBO Max no Reddit e a utilizaram para divulgar anúncios maliciosos. Essas propagandas iniciavam ataques do tipo ClickFix para infectar dispositivos Windows e macOS com softwares maliciosos de roubo de informações.

Pesquisadores de segurança da Hudson Rock e da ADAMnetworks analisaram a campanha e informaram que a conta verificada u/hbomax foi sequestrada. Durante um período de aproximadamente 48 horas, os invasores lançaram 108 anúncios maliciosos.

Os anúncios utilizavam a técnica de engenharia social ClickFix, que engana os usuários para que eles copiem e colem comandos maliciosos no Windows Run, PowerShell ou Terminal do macOS. O sistema fingia corrigir um erro, verificar um CAPTCHA ou instalar softwares legítimos. Esse método é popular entre cibercriminosos porque as vítimas executam os comandos usando ferramentas legítimas do sistema operacional, o que pode contornar softwares de segurança e navegadores projetados para detectar downloads de malware.

Alguns anúncios fingiam ser do serviço de streaming, enquanto outros promoviam utilitários de macOS, softwares para desenvolvedores e ferramentas falsas de inteligência artificial. Os pesquisadores ligaram a ação a uma campanha maior chamada PasteSwitch, que atinge sistemas Windows e macOS para distribuir carregadores, roubadores de informações, aplicativos falsos de carteiras de criptomoedas e sequestradores de área de transferência de criptomoedas.

No macOS, a família de malware MacSync foi utilizada para roubar senhas do sistema, dados do Telegram, notas da Apple, perfis do Firefox e credenciais de navegador. Outra cadeia de ataque implantou o AMOS helper, que estabelece persistência no sistema e permite que servidores controlados por atacantes enviem tarefas adicionais. A campanha também distribuiu versões falsas das carteiras Exodus, Trezor Suite e Ledger para roubar frases de recuperação.

Em sistemas Windows, a PasteSwitch utilizou comandos via PowerShell e mshta. Uma das cadeias de ataque usou um poliglota MP3/HTA para desativar a Interface de Varredura Antimalware da Microsoft e criar tarefas agendadas. Posteriormente, o Amatera Stealer era carregado diretamente na memória via shellcode e PowerShell ofuscado, sem salvar o arquivo no disco.

A distribuição de anúncios foi diversificada: 40 apontavam para hbomaxx[.]app, 36 para o site de desenvolvedores e inteligência artificial codex-craft[.]com, 15 para apple.clean-disk-guide[.]com, 11 para code-desktop[.]com e seis para hbomax-macos[.]com. Um administrador do Reddit pausou os anúncios após as denúncias. Não está claro como os atacantes acessaram a conta ou se outros sistemas da HBO ou da Warner Bros. Discovery foram afetados.