استُخدم حساب HBO Max الرسمي والموثق على Reddit لنشر 108 إعلانات خبيثة خلال نحو 48 ساعة، وفق تحليل أجرته شركتا Hudson Rock وADAMnetworks. قادت الإعلانات مستخدمين على أجهزة Windows وmacOS إلى هجمات تعتمد على أسلوب ClickFix، الذي يتظاهر بإصلاح خطأ أو اجتياز اختبار CAPTCHA أو تثبيت برنامج شرعي، ثم يطلب من الضحية نسخ أمر ولصقه في Windows Run أو PowerShell أو Terminal على macOS.
تكمن خطورة الأسلوب في أن المستخدم يشغّل الأمر بنفسه باستخدام أدوات نظام موثوقة، ما قد يساعد البرمجية الخبيثة على تجاوز بعض آليات المتصفح أو أدوات الحماية التي تركز على اكتشاف التنزيلات المشبوهة. ولم تقتصر الإعلانات على انتحال خدمة HBO Max، إذ شملت أيضاً أدوات ذكاء اصطناعي وبرمجيات للمطورين وأدوات مساعدة لنظام macOS.
حساب موثق يقود إلى تطبيق مزيف
بدأ رصد الحملة بعد أن لاحظ مستخدم إعلاناً يروّج لتطبيق macOS مزعوم من HBO Max. ونقل التقرير أن الإعلان أحال الزوار إلى نطاقات تشبه مواقع الخدمة، من بينها hbomaxx[.]us، حيث ظهر زر تنزيل يقود بدلاً من ذلك إلى تعليمات تطلب فتح Terminal ولصق أمر لتثبيت البرنامج.
استخدمت إحدى السلاسل أوامر مخفية بترميز Base64، بينما أشارت Hudson Rock إلى أن النطاق ember-bridge[.]com استُخدم في سبتمبر لتسليم برمجيات خبيثة ضمن عملية PasteSwitch. ومن بين البرمجيات المرصودة عائلة MacSync، القادرة على سرقة بيانات اعتماد المتصفح وملفات Firefox وبيانات Telegram ومحتوى Apple Notes وكلمات مرور macOS. كما رُصدت سلسلة أخرى تستخدم برمجية باسم AMOS helper لإنشاء آلية بقاء على الجهاز والتواصل مع خوادم يتحكم بها المهاجمون.
حملة أوسع من انتحال HBO Max
ربط الباحثون الحادثة بعملية PasteSwitch، وهي حملة تغيّر الحمولة والهدف والمنصة بحسب الزائر. وقد وزعت العملية أيضاً تطبيقات مزيفة لمحافظ Ledger وTrezor Suite وExodus بهدف سرقة عبارات استرداد المحافظ، إلى جانب برمجيات لسرقة المعلومات وتحميل حمولات إضافية واختطاف محتوى الحافظة المرتبط بالعملات المشفرة.
على Windows، تضمنت بعض السلاسل استخدام mshta وPowerShell، مع إنشاء مهام مجدولة وتعطيل واجهة Microsoft Antimalware Scan Interface وتحميل برمجية Amatera Stealer مباشرة في الذاكرة. كما رُصدت برمجيتا AnimateClipper وZigClipper لسرقة عناوين العملات المشفرة من الحافظة.
لماذا يهم هذا الخبر؟
تكشف الحادثة أن موثوقية الحساب أو علامة التحقق لا تكفي لإثبات سلامة الإعلان، خصوصاً عندما تُستغل حسابات رسمية للوصول إلى جمهور يبحث عن خدمات معروفة أو أدوات تقنية. كما يوضح تنوع الإعلانات أن الخطر لم يستهدف جمهور HBO Max وحده؛ فقد أحصى الباحثون 40 إعلاناً يحيل إلى hbomaxx[.]app، و36 إعلاناً لموقع أدوات ذكاء اصطناعي وتطوير، و15 إعلاناً لأداة تنظيف macOS، إضافة إلى نطاقات أخرى.
أوقف مشرفو Reddit الإعلانات بعد الإبلاغ عنها وأحالوها إلى فرق الأمن والسلامة في المنصة. ولا يزال غير واضح كيف تمكن المهاجمون من الوصول إلى حساب HBO Max، أو ما إذا كانت حسابات أو أنظمة أخرى تابعة لـHBO أو Warner Bros. Discovery قد تأثرت. ولم ترد الشركتان على أسئلة BleepingComputer حتى تاريخ نشر التقرير.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.