Cybersécurité

Le piratage du compte HBO Max sur Reddit pour diffuser des publicités menant à des logiciels malveillants

Des attaquants ont pris le contrôle du compte vérifié de HBO Max sur Reddit et ont publié, en environ 48 heures, 108 publicités malveillantes utilisant la technique ClickFix pour convaincre les utilisateurs d’exécuter des commandes nuisibles sur Windows et macOS. Des chercheurs ont relié la campagne à l’opération PasteSwitch, qui distribue des logiciels voleurs de données et de cryptomonnaies.

2026-09-14
4 min de lecture
7 vues
فريق تحرير certi.news
Le piratage du compte HBO Max sur Reddit pour diffuser des publicités menant à des logiciels malveillants

Le compte officiel et vérifié de HBO Max sur Reddit a été utilisé pour publier 108 publicités malveillantes en environ 48 heures, selon une analyse menée par les sociétés Hudson Rock et ADAMnetworks. Les publicités dirigeaient les utilisateurs d’appareils Windows et macOS vers des attaques reposant sur la technique ClickFix, qui prétend corriger une erreur, faire passer un test CAPTCHA ou installer un logiciel légitime, puis demande à la victime de copier et coller une commande dans Windows Run, PowerShell ou Terminal sur macOS.

La dangerosité de cette technique tient au fait que l’utilisateur exécute lui-même la commande à l’aide d’outils système fiables, ce qui peut aider le logiciel malveillant à contourner certains mécanismes du navigateur ou outils de protection axés sur la détection des téléchargements suspects. Les publicités ne se limitaient pas à l’usurpation du service HBO Max : elles comprenaient également des outils d’intelligence artificielle, des logiciels pour développeurs et des utilitaires pour macOS.

Un compte vérifié menant à une fausse application

La campagne a commencé à être repérée après qu’un utilisateur a remarqué une publicité faisant la promotion d’une prétendue application macOS de HBO Max. Le rapport indique que la publicité redirigeait les visiteurs vers des domaines ressemblant à ceux du service, notamment hbomaxx[.]us, où un bouton de téléchargement menait en réalité à des instructions demandant d’ouvrir Terminal et d’y coller une commande pour installer le programme.

L’une des chaînes utilisait des commandes dissimulées avec un encodage Base64, tandis que Hudson Rock a indiqué que le domaine ember-bridge[.]com avait été utilisé en septembre pour livrer des logiciels malveillants dans le cadre de l’opération PasteSwitch. Parmi les logiciels observés figurait la famille MacSync, capable de voler les identifiants du navigateur, les fichiers Firefox, les données Telegram, le contenu d’Apple Notes et les mots de passe macOS. Une autre chaîne utilisant un logiciel appelé AMOS helper a également été observée afin de créer un mécanisme de persistance sur l’appareil et de communiquer avec des serveurs contrôlés par les attaquants.

Une campagne plus vaste que l’usurpation de HBO Max

Les chercheurs ont relié l’incident à l’opération PasteSwitch, une campagne qui modifie la charge utile, la cible et la plateforme en fonction du visiteur. L’opération a également distribué de fausses applications pour les portefeuilles Ledger, Trezor Suite et Exodus afin de voler les phrases de récupération des portefeuilles, ainsi que des logiciels voleurs d’informations, chargeant des charges utiles supplémentaires et détournant le contenu du presse-papiers lié aux cryptomonnaies.

Sous Windows, certaines chaînes utilisaient mshta et PowerShell, avec la création de tâches planifiées, la désactivation de l’interface Microsoft Antimalware Scan Interface et le chargement du logiciel Amatera Stealer directement en mémoire. Les logiciels AnimateClipper et ZigClipper ont également été observés pour voler les adresses de cryptomonnaies présentes dans le presse-papiers.

Pourquoi cette actualité est-elle importante ?

L’incident montre que la fiabilité d’un compte ou la présence d’un badge de vérification ne suffit pas à prouver qu’une publicité est sûre, en particulier lorsque des comptes officiels sont exploités pour atteindre un public à la recherche de services connus ou d’outils techniques. La diversité des publicités montre également que le risque ne ciblait pas uniquement le public de HBO Max : les chercheurs ont recensé 40 publicités renvoyant vers hbomaxx[.]app, 36 publicités pour un site d’outils d’intelligence artificielle et de développement, et 15 publicités pour un outil de nettoyage de macOS, en plus d’autres domaines.

Les modérateurs de Reddit ont désactivé les publicités après leur signalement et les ont transmises aux équipes chargées de la sécurité et de la sûreté de la plateforme. On ignore toujours comment les attaquants ont réussi à accéder au compte de HBO Max, ou si d’autres comptes ou systèmes appartenant à HBO ou Warner Bros. Discovery ont été touchés. Les deux sociétés n’ont pas répondu aux questions de BleepingComputer à la date de publication du rapport.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités