Segurança · 17 de setembro de 2026
Também publicado em 日本語, 中文, Français, Nederlands, Bahasa Indonesia, ไทย, Deutsch, Türkçe, हिन्दी, Español, Italiano, Svenska, Polski, Русский, עברית
Hackers sequestram conta da HBO Max no Reddit para propagar malware via anúncios
Hackers comprometeram a conta oficial da HBO Max no Reddit e a utilizaram para divulgar anúncios maliciosos. Essas propagandas iniciavam ataques do tipo ClickFix para infectar dispositivos Windows e macOS com softwares maliciosos de roubo de informações.
Pesquisadores de segurança da Hudson Rock e da ADAMnetworks analisaram a campanha e informaram que a conta verificada u/hbomax foi sequestrada. Durante um período de aproximadamente 48 horas, os invasores lançaram 108 anúncios maliciosos.
Os anúncios utilizavam a técnica de engenharia social ClickFix, que engana os usuários para que eles copiem e colem comandos maliciosos no Windows Run, PowerShell ou Terminal do macOS. O sistema fingia corrigir um erro, verificar um CAPTCHA ou instalar softwares legítimos. Esse método é popular entre cibercriminosos porque as vítimas executam os comandos usando ferramentas legítimas do sistema operacional, o que pode contornar softwares de segurança e navegadores projetados para detectar downloads de malware.
Alguns anúncios fingiam ser do serviço de streaming, enquanto outros promoviam utilitários de macOS, softwares para desenvolvedores e ferramentas falsas de inteligência artificial. Os pesquisadores ligaram a ação a uma campanha maior chamada PasteSwitch, que atinge sistemas Windows e macOS para distribuir carregadores, roubadores de informações, aplicativos falsos de carteiras de criptomoedas e sequestradores de área de transferência de criptomoedas.
No macOS, a família de malware MacSync foi utilizada para roubar senhas do sistema, dados do Telegram, notas da Apple, perfis do Firefox e credenciais de navegador. Outra cadeia de ataque implantou o AMOS helper, que estabelece persistência no sistema e permite que servidores controlados por atacantes enviem tarefas adicionais. A campanha também distribuiu versões falsas das carteiras Exodus, Trezor Suite e Ledger para roubar frases de recuperação.
Em sistemas Windows, a PasteSwitch utilizou comandos via PowerShell e mshta. Uma das cadeias de ataque usou um poliglota MP3/HTA para desativar a Interface de Varredura Antimalware da Microsoft e criar tarefas agendadas. Posteriormente, o Amatera Stealer era carregado diretamente na memória via shellcode e PowerShell ofuscado, sem salvar o arquivo no disco.
A distribuição de anúncios foi diversificada: 40 apontavam para hbomaxx[.]app, 36 para o site de desenvolvedores e inteligência artificial codex-craft[.]com, 15 para apple.clean-disk-guide[.]com, 11 para code-desktop[.]com e seis para hbomax-macos[.]com. Um administrador do Reddit pausou os anúncios após as denúncias. Não está claro como os atacantes acessaram a conta ou se outros sistemas da HBO ou da Warner Bros. Discovery foram afetados.