La cuenta oficial y verificada de HBO Max en Reddit se utilizó para publicar 108 anuncios maliciosos durante aproximadamente 48 horas, según un análisis realizado por las empresas Hudson Rock y ADAMnetworks. Los anuncios dirigían a usuarios de dispositivos Windows y macOS hacia ataques basados en la técnica ClickFix, que simula solucionar un error, superar una prueba CAPTCHA o instalar un programa legítimo, y después pide a la víctima copiar y pegar un comando en Windows Run, PowerShell o Terminal en macOS.
La peligrosidad de esta técnica reside en que el usuario ejecuta el comando por sí mismo utilizando herramientas confiables del sistema, lo que puede ayudar al malware a eludir algunos mecanismos del navegador o herramientas de protección centradas en detectar descargas sospechosas. Los anuncios no se limitaron a suplantar el servicio HBO Max, sino que también incluían herramientas de inteligencia artificial, software para desarrolladores y utilidades para macOS.
Una cuenta verificada conduce a una aplicación falsa
La campaña comenzó a detectarse después de que un usuario observara un anuncio que promocionaba una supuesta aplicación de macOS de HBO Max. El informe señaló que el anuncio remitía a los visitantes a dominios similares a los sitios del servicio, entre ellos hbomaxx[.]us, donde aparecía un botón de descarga que, en su lugar, conducía a instrucciones para abrir Terminal y pegar un comando para instalar el programa.
Una de las cadenas utilizaba comandos ocultos codificados en Base64, mientras que Hudson Rock indicó que el dominio ember-bridge[.]com se utilizó en septiembre para entregar malware como parte de la operación PasteSwitch. Entre los programas maliciosos observados se encuentra la familia MacSync, capaz de robar credenciales del navegador, archivos de Firefox, datos de Telegram, contenido de Apple Notes y contraseñas de macOS. También se detectó otra cadena que utilizaba un malware llamado AMOS helper para crear un mecanismo de persistencia en el dispositivo y comunicarse con servidores controlados por los atacantes.
Una campaña más amplia que la suplantación de HBO Max
Los investigadores vincularon el incidente con la operación PasteSwitch, una campaña que cambia la carga útil, el objetivo y la plataforma según el visitante. La operación también distribuyó aplicaciones falsas de las billeteras Ledger, Trezor Suite y Exodus con el objetivo de robar frases de recuperación de las billeteras, además de malware para robar información, descargar cargas útiles adicionales y secuestrar contenido del portapapeles relacionado con criptomonedas.
En Windows, algunas cadenas incluían el uso de mshta y PowerShell, junto con la creación de tareas programadas, la desactivación de la interfaz Microsoft Antimalware Scan Interface y la carga del malware Amatera Stealer directamente en la memoria. También se detectaron los programas maliciosos AnimateClipper y ZigClipper para robar direcciones de criptomonedas del portapapeles.
¿Por qué es importante esta noticia?
El incidente demuestra que la confiabilidad de una cuenta o una insignia de verificación no basta para demostrar que un anuncio es seguro, especialmente cuando se explotan cuentas oficiales para llegar a un público que busca servicios conocidos o herramientas técnicas. La variedad de los anuncios también muestra que el riesgo no se dirigió únicamente al público de HBO Max; los investigadores contabilizaron 40 anuncios que remitían a hbomaxx[.]app, 36 anuncios de un sitio de herramientas de inteligencia artificial y desarrollo, y 15 anuncios de una herramienta de limpieza para macOS, además de otros dominios.
Los moderadores de Reddit retiraron los anuncios después de que fueran denunciados y los remitieron a los equipos de seguridad y protección de la plataforma. Todavía no está claro cómo lograron los atacantes acceder a la cuenta de HBO Max ni si otras cuentas o sistemas pertenecientes a HBO o Warner Bros. Discovery resultaron afectados. Las dos empresas no respondieron a las preguntas de BleepingComputer hasta la fecha de publicación del informe.