Säkerhet · 17 september 2026

Hackare kapade HBO Max konto på Reddit för att sprida skadlig kod via annonser

a padlock on the side of a building covered in snow
Jonathan Gagnon / Unsplash

Hackare har tagit kontroll över det officiella Reddit-kontot för HBO Max och använt det för att sprida skadliga annonser. Dessa annonser startade så kallade ClickFix-attacker i syfte att infektera enheter med Windows och macOS med programvara för informationsstöld.

Säkerhetsforskare från Hudson Rock och ADAMnetworks analyserade kampanjen och konstaterade att det verifierade kontot användes för att publicera 108 skadliga annonser under en period på ungefär 48 timmar. Attackerna använde en metod för social manipulation där användare lurades att kopiera och klistra in skadliga kommandon i Windows Run, PowerShell eller macOS Terminal. Detta gjordes genom att låtsas åtgärda ett fel, verifiera en CAPTCHA eller installera legitim programvara.

Denna typ av attack är populär bland cyberkriminella eftersom offren själva kör kommandona med legitima verktyg i operativsystemet, vilket kan kringgå vissa webbläsare och säkerhetsprogram som är utformade för att upptäcka nedladdningar av skadlig kod. Vissa av annonserna utgav sig för att komma från streamingtjänsten, medan andra marknadsförde falska verktyg för artificiell intelligens, programvara för utvecklare och verktyg för macOS.

Forskarna har kopplat händelsen till en större kampanj kallad PasteSwitch som riktar sig mot både Windows och macOS. PasteSwitch används för att distribuera informationsstjälpare, laddare, program för stöld av kryptovalutor via urklipp samt falska applikationer för kryptoplånböcker. Namnet PasteSwitch refererar till att offren klistrar in kommandon, medan angriparnas backend växlar mellan olika kampanjer, plattformar och metoder för stöld beroende på besökaren.

En specifik attackkedja för macOS använde programvaran MacSync, som stjäl lösenord från webbläsare, profiler från Firefox, data från Telegram, Apple Notes och lösenord i macOS. En annan kedja använde AMOS helper för att etablera permanens i systemet. För Windows-system användes kommandon via mshta och PowerShell, där en attackkedja inaktiverade Microsofts Antimalware Scan Interface för att ladda Amatera Stealer direkt i minnet.

Kampanjen inkluderade 40 annonser som ledde till hbomaxx[.]app, 36 som marknadsförde webbplatsen codex-craft[.]com, 15 som ledde till apple.clean-disk-guide[.]com, 11 till code-desktop[.]com och sex till hbomax-macos[.]com. En Reddit-administratör pausade annonserna efter att de rapporterats. Det är fortfarande oklart hur angriparna fick åtkomst till kontot eller om andra system hos HBO eller Warner Bros. Discovery påverkades.