Kompromitovaný reklamný účet HBO Max na Reddite šíril ClickFix malvér

Útočníci zneužili účet HBO Max oprávnený publikovať reklamy na Reddite. Škodlivé kampane používateľov navádzali, aby sami spustili príkaz s malvérom vo Windowse alebo macOS.

HBO Max ClickFix malvér sa šíril cez kompromitovaný reklamný účet na Reddite. Platforma pre TechCrunch potvrdila, že účet oprávnený spúšťať reklamy bol zneužitý na publikovanie reklám so škodlivými odkazmi. Reddit účet uzamkol a reklamy odstránil.

Výskumníci zo spoločností Hudson Rock a ADAMnetworks zdokumentovali 108 škodlivých reklám z overeného účtu u/hbomax. Kampaň prebiehala približne 48 hodín, 13. a 14. septembra 2026. Nie je známe, koľko používateľov na reklamy kliklo, vykonalo zobrazené pokyny alebo malo napadnuté zariadenie.

HBO Max ClickFix malvér vyžadoval zásah používateľa

Reklamy smerovali na falošné weby napodobňujúce HBO Max a ďalšie značky. Používali techniku ClickFix, pri ktorej stránka presviedča obeť, aby skopírovala a spustila príkaz. V tomto prípade mohlo ísť o príkaz vložený do Terminálu v macOS, prípadne do prostredia PowerShell alebo dialógu Run vo Windowse.

Automatické infikovanie po zobrazení reklamy nebolo potvrdené. Kľúčovým krokom bolo manuálne vykonanie škodlivého príkazu používateľom. Tento postup prenáša spustenie kódu priamo na obeť a môže obchádzať časť bežných ochranných kontrol súvisiacich so sťahovaním súborov.

ADAMnetworks analyzoval macOS vetvu kampane a uviedol, že malvér kradol dáta z prehliadačov, systémového úložiska Keychain, kryptopeňaženiek a ďalšie údaje. Analýza zároveň zachytila mechanizmy perzistencie, teda postupy určené na zachovanie prístupu v systéme. Výskumníci operáciu označili ako PasteSwitch.

Dôveryhodný reklamný účet dodal kampani legitimitu

Prípad je významný najmä spôsobom distribúcie. Škodlivé reklamy boli publikované z overeného účtu u/hbomax, ktorý mal oprávnenie spúšťať reklamy. Používateľ tak mohol škodlivý obsah vnímať ako legitímnu platenú propagáciu.

Riziko sa týka najmä ľudí, ktorí po kliknutí na reklamu postupovali podľa inštrukcií falošnej stránky a vložili príkaz do Terminálu, PowerShellu alebo okna Spustiť. Samotné kliknutie podľa dostupných zistení nie je potvrdeným mechanizmom nákazy.

Pri podobných výzvach platí, že webová stránka by nemala vyžadovať spustenie príkazu v systémovom rozhraní na údajné overenie používateľa, prehratie obsahu alebo opravu chyby. Takýto postup je dôvodom stránku zavrieť a príkaz nespúšťať.

Rozsah kompromitácie zatiaľ nie je známy

Nie je potvrdené, ako útočníci získali prístup k reklamnému účtu HBO Max. Rovnako nie je potvrdené, či boli zasiahnuté ďalšie účty alebo interné systémy Warner Bros. Discovery či HBO. Dostupné informácie neuvádzajú ani počet zasiahnutých používateľov.

Ďalší vývoj môže priniesť vyjadrenie Warner Bros. Discovery alebo HBO Max k rozsahu incidentu a spôsobu kompromitácie. Dôležité budú aj prípadné údaje Redditu o dosahu reklám, nové indikátory kompromitácie a nástroje na odstránenie malvéru PasteSwitch pre dotknuté zariadenia.

Zdroje

  • Reddit (vyjadrenie sprostredkované TechCrunch) – Reddit potvrdil kompromitáciu účtu oprávneného spúšťať reklamy, jeho uzamknutie a odstránenie škodlivých reklám.
  • ADAMnetworks – Pôvodná technická analýza kampane PasteSwitch, počtu 108 reklám, návnadových domén, mechanizmu ClickFix a analyzovaných škodlivých payloadov.
  • BleepingComputer – Nezávislé zhrnutie incidentu, technických zistení výskumníkov a informáciu, že spôsob získania prístupu ani ďalší rozsah neboli potvrdené.

Overené a aktualizované: 15. 09. 2026 06:24

Zdieľanie