Cybersicherheit

HBO-Max-Konto auf Reddit gehackt, um Anzeigen zu verbreiten, die zu Malware führen

Angreifer übernahmen das verifizierte HBO-Max-Konto auf Reddit und veröffentlichten innerhalb von etwa 48 Stunden 108 bösartige Anzeigen. Diese nutzten die ClickFix-Methode, um Nutzer dazu zu bringen, schädliche Befehle auf Windows und macOS auszuführen. Forscher brachten die Kampagne mit der Operation PasteSwitch in Verbindung, die Schadsoftware zum Diebstahl von Daten und Kryptowährungen verbreitet.

2026-09-14
4 Min. Lesezeit
7 Aufrufe
فريق تحرير certi.news
HBO-Max-Konto auf Reddit gehackt, um Anzeigen zu verbreiten, die zu Malware führen

Das offizielle und verifizierte HBO-Max-Konto auf Reddit wurde laut einer Analyse der Unternehmen Hudson Rock und ADAMnetworks innerhalb von etwa 48 Stunden zur Veröffentlichung von 108 bösartigen Anzeigen verwendet. Die Anzeigen führten Nutzer auf Windows- und macOS-Geräten zu Angriffen nach der ClickFix-Methode. Dabei wird vorgegeben, ein Fehler zu beheben, einen CAPTCHA-Test zu bestehen oder ein legitimes Programm zu installieren, bevor das Opfer aufgefordert wird, einen Befehl zu kopieren und in Windows Run, PowerShell oder Terminal unter macOS einzufügen.

Die Methode ist gefährlich, weil der Nutzer den Befehl selbst mit vertrauenswürdigen Systemwerkzeugen ausführt. Dadurch kann die Schadsoftware einige Browsermechanismen oder Schutztools umgehen, die sich auf die Erkennung verdächtiger Downloads konzentrieren. Die Anzeigen beschränkten sich nicht auf die Imitation des HBO-Max-Dienstes, sondern umfassten auch Tools für künstliche Intelligenz, Entwicklersoftware und Hilfsprogramme für macOS.

Verifiziertes Konto führt zu gefälschter Anwendung

Die Kampagne wurde entdeckt, nachdem ein Nutzer eine Anzeige bemerkt hatte, die für eine angebliche macOS-Anwendung von HBO Max warb. Dem Bericht zufolge leitete die Anzeige Besucher auf Domains weiter, die den Websites des Dienstes ähnelten, darunter hbomaxx[.]us. Dort erschien eine Download-Schaltfläche, die stattdessen zu Anweisungen führte, Terminal zu öffnen und einen Befehl zum Installieren des Programms einzufügen.

Eine der Ketten verwendete mit Base64 codierte, versteckte Befehle. Hudson Rock zufolge wurde die Domain ember-bridge[.]com im September zur Bereitstellung von Schadsoftware im Rahmen der Operation PasteSwitch verwendet. Zu den beobachteten Schadprogrammen gehörte die Familie MacSync, die Browser-Anmeldedaten, Firefox-Dateien, Telegram-Daten, Inhalte von Apple Notes und macOS-Passwörter stehlen kann. Außerdem wurde eine weitere Kette beobachtet, die eine Schadsoftware namens AMOS helper verwendet, um einen Persistenzmechanismus auf dem Gerät einzurichten und mit von den Angreifern kontrollierten Servern zu kommunizieren.

Eine umfassendere Kampagne als die Imitation von HBO Max

Die Forscher brachten den Vorfall mit der Operation PasteSwitch in Verbindung, einer Kampagne, die Payload, Ziel und Plattform je nach Besucher verändert. Die Operation verbreitete außerdem gefälschte Anwendungen für die Wallets Ledger, Trezor Suite und Exodus, um Wiederherstellungsphrasen von Wallets zu stehlen, sowie Informationsdiebstahl-Software, Programme zum Herunterladen zusätzlicher Payloads und Schadsoftware zum Entführen von Inhalten der Zwischenablage im Zusammenhang mit Kryptowährungen.

Unter Windows umfassten einige Ketten den Einsatz von mshta und PowerShell. Dabei wurden geplante Aufgaben erstellt, die Microsoft Antimalware Scan Interface deaktiviert und die Schadsoftware Amatera Stealer direkt in den Speicher geladen. Außerdem wurden die Schadprogramme AnimateClipper und ZigClipper beobachtet, die Kryptowährungsadressen aus der Zwischenablage stehlen.

Warum ist diese Nachricht wichtig?

Der Vorfall zeigt, dass die Vertrauenswürdigkeit eines Kontos oder ein Verifizierungszeichen nicht ausreicht, um die Sicherheit einer Anzeige zu beweisen, insbesondere wenn offizielle Konten ausgenutzt werden, um ein Publikum zu erreichen, das nach bekannten Diensten oder technischen Tools sucht. Die Vielfalt der Anzeigen zeigt außerdem, dass sich die Gefahr nicht ausschließlich gegen das HBO-Max-Publikum richtete. Die Forscher zählten 40 Anzeigen, die auf hbomaxx[.]app verwiesen, 36 Anzeigen für eine Website mit Tools für künstliche Intelligenz und Entwicklung sowie 15 Anzeigen für ein macOS-Bereinigungstool neben weiteren Domains.

Reddit-Moderatoren stoppten die Anzeigen nach ihrer Meldung und leiteten sie an die Sicherheits- und Safety-Teams der Plattform weiter. Unklar ist weiterhin, wie die Angreifer Zugriff auf das HBO-Max-Konto erlangten und ob weitere Konten oder Systeme von HBO oder Warner Bros. Discovery betroffen waren. Bis zum Veröffentlichungsdatum des Berichts hatten die beiden Unternehmen nicht auf Fragen von BleepingComputer geantwortet.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen