Güvenlik · 17 Eylül 2026

Siber Saldırganlar HBO Max Reddit Hesabını Ele Geçirerek Kötü Amaçlı Yazılım Yaydı

blue wooden door
Jan Tinneberg / Unsplash

Siber saldırganlar, HBO Max'in resmi Reddit hesabını ele geçirerek Windows ve macOS cihazlara bilgi çalan kötü amaçlı yazılımlar bulaştıran ClickFix saldırılarını içeren reklamlar yayınladı.

Hudson Rock ve ADAMnetworks bünyesindeki güvenlik araştırmacıları, doğrulanmış u/hbomax hesabının yaklaşık 48 saat boyunca 108 adet kötü amaçlı reklam yayınlamak için kullanıldığını belirtti. ClickFix olarak bilinen sosyal mühendislik tekniği, kullanıcıları bir hatayı düzeltmek, bir CAPTCHA doğrulaması yapmak veya meşru yazılımlar kurmak bahanesiyle kötü amaçlı komutları Windows Çalıştır, PowerShell veya macOS Terminal'e kopyalayıp yapıştırmaya yönlendiriyor. Kurbanlar bu komutları işletim sisteminin kendi araçlarıyla çalıştırdığı için, saldırıların tarayıcı ve güvenlik yazılımları tarafından tespit edilme ihtimalinin düştüğü ifade ediliyor.

Söz konusu reklamların bir kısmı yayın hizmetini taklit ederken, diğerleri sahte yapay zeka araçlarını, geliştirici yazılımlarını ve macOS yardımcı programlarını tanıttı. Araştırmacılar bu saldırıları, hem Windows hem de macOS sistemlerini hedef alan PasteSwitch adlı daha geniş bir kampanya ile ilişkilendirdi. PasteSwitch operasyonu, kurbanların sistemlerine yapıştırdığı komutları kullanıyor ve saldırganların arka ucu, ziyaretçiye bağlı olarak kampanyalar, platformlar, yükler ve kripto hırsızlığı yöntemleri arasında geçiş yapıyor.

Kampanya, doğrulanmış HBO Max hesabından macOS için yerel bir uygulama tanıtımı yapan bir reklamın fark edilmesiyle ortaya çıktı. Reklamlar kullanıcıları hbomaxx[.]us gibi inandırıcı sahte web sitelerine yönlendiriyordu. Bu sitelerdeki indirme butonları bir uygulama indirmek yerine, ziyaretçilere yazılımı kurmaları için Terminal'e bir komut yapıştırmalarını söyleyen talimatlar gösteriyordu.

Saldırıda kullanılan MacSync adlı yazılım ailesinin tarayıcı kimlik bilgilerini, Firefox profillerini, Telegram verilerini, Apple Notlarını ve macOS şifrelerini çaldığı belirtildi. Ayrıca, sistemlerde kalıcılık sağlayan AMOS helper adlı bir saldırı zinciri ve kurbanların cüzdan kurtarma ifadelerini çalmak için tasarlanmış sahte Ledger, Trezor Suite ve Exodus kripto para cüzdanı uygulamaları dağıtıldı. Windows sistemlerde ise saldırganların mshta ve PowerShell kullanarak komutlar çalıştırdığı, Microsoft'un Antimalware Scan Interface özelliğini devre dışı bıraktığı ve Amatera Stealer yazılımını doğrudan belleğe yüklediği gözlemlendi. Ayrıca AnimateClipper ve ZigClipper gibi kripto para panosu hırsızlığı yazılımları da tespit edildi.

Saldırganlar, ele geçirilen hesap üzerinden hbomaxx[.]app sitesine 40, sahte yapay zeka ve geliştirici sitesi codex-craft[.]com adresine 36, apple.clean-disk-guide[.]com adresine 15, code-desktop[.]com adresine 11 ve hbomax-macos[.]com adresine 6 reklam yönlendirdi. Reddit yöneticileri, raporların ardından reklamları durdurdu. Saldırganların hesaba nasıl eriştiği veya HBO ile Warner Bros. Discovery'nin diğer sistemlerinin etkilenip etkilenmediği henüz bilinmiyor.