Siber güvenlik

Reddit’te HBO Max hesabı, kötü amaçlı yazılımlara yönlendiren reklamlar yayınlamak için ele geçirildi

Saldırganlar, Reddit’te doğrulanmış HBO Max hesabını ele geçirerek yaklaşık 48 saat içinde Windows ve macOS’ta kullanıcıları kötü amaçlı komutlar çalıştırmaya ikna etmek için ClickFix yöntemini kullanan 108 kötü amaçlı reklam yayınladı. Araştırmacılar kampanyayı, veri ve kripto para çalan kötü amaçlı yazılımlar dağıtan PasteSwitch operasyonuyla ilişkilendirdi.

2026-09-14
3 dk okuma
7 görüntülenme
فريق تحرير certi.news
Reddit’te HBO Max hesabı, kötü amaçlı yazılımlara yönlendiren reklamlar yayınlamak için ele geçirildi

Hudson Rock ve ADAMnetworks şirketlerinin gerçekleştirdiği analize göre, Reddit’teki resmi ve doğrulanmış HBO Max hesabı yaklaşık 48 saat içinde 108 kötü amaçlı reklam yayınlamak için kullanıldı. Reklamlar, Windows ve macOS cihazlarındaki kullanıcıları, bir hatayı düzeltme, CAPTCHA testini geçme veya meşru bir program yükleme görüntüsü veren ve ardından kurbandan Windows Run’a, PowerShell’e veya macOS’ta Terminal’e bir komut kopyalayıp yapıştırmasını isteyen ClickFix yöntemine dayalı saldırılara yönlendirdi.

Yöntemin tehlikesi, kullanıcının komutu güvenilir sistem araçlarını kullanarak kendisinin çalıştırmasıdır. Bu durum, kötü amaçlı yazılımın şüpheli indirmeleri tespit etmeye odaklanan bazı tarayıcı veya güvenlik mekanizmalarını aşmasına yardımcı olabilir. Reklamlar yalnızca HBO Max hizmetini taklit etmekle kalmadı; yapay zekâ araçlarını, geliştirici yazılımlarını ve macOS yardımcı araçlarını da kapsadı.

Doğrulanmış hesap sahte uygulamaya yönlendirdi

Kampanya, bir kullanıcının HBO Max tarafından sunulduğu iddia edilen bir macOS uygulamasının tanıtımını yapan bir reklamı fark etmesinin ardından tespit edilmeye başlandı. Rapora göre reklam, ziyaretçileri hizmetin sitelerine benzeyen alan adlarına, bunlar arasında hbomaxx[.]us adresine yönlendirdi. Burada görünen indirme düğmesi ise bunun yerine Terminal’i açıp programı yüklemek için bir komutu yapıştırmayı isteyen talimatlara yönlendiriyordu.

Zincirlerden birinde Base64 kodlamasıyla gizlenmiş komutlar kullanıldı. Hudson Rock, ember-bridge[.]com alan adının eylül ayında PasteSwitch operasyonu kapsamında kötü amaçlı yazılım dağıtmak için kullanıldığını belirtti. Tespit edilen kötü amaçlı yazılımlar arasında tarayıcı kimlik bilgilerini ve Firefox dosyalarını, Telegram verilerini, Apple Notes içeriğini ve macOS parolalarını çalabilen MacSync ailesi de bulunuyordu. Ayrıca AMOS helper adlı kötü amaçlı yazılımı kullanan ve cihazda kalıcılık mekanizması oluşturarak saldırganların kontrolündeki sunucularla iletişim kuran başka bir zincir tespit edildi.

HBO Max taklidinden daha geniş bir kampanya

Araştırmacılar olayı, ziyaretçiye göre yükü, hedefi ve platformu değiştiren bir kampanya olan PasteSwitch operasyonuyla ilişkilendirdi. Operasyon ayrıca cüzdan kurtarma ifadelerini çalmak amacıyla sahte Ledger, Trezor Suite ve Exodus cüzdan uygulamaları dağıttı. Buna ek olarak bilgi çalan, ek yükler indiren ve kripto paralarla ilişkili pano içeriğini ele geçiren kötü amaçlı yazılımlar da dağıtıldı.

Windows’ta bazı zincirlerde mshta ve PowerShell kullanıldı; ayrıca zamanlanmış görevler oluşturuldu, Microsoft Antimalware Scan Interface arayüzü devre dışı bırakıldı ve Amatera Stealer kötü amaçlı yazılımı doğrudan belleğe yüklendi. Kripto para adreslerini panodan çalmak için AnimateClipper ve ZigClipper kötü amaçlı yazılımları da tespit edildi.

Bu haber neden önemli?

Olay, özellikle bilinen hizmetleri veya teknik araçları arayan kitlelere ulaşmak için resmi hesaplardan yararlanıldığında, hesabın güvenilirliğinin veya doğrulama işaretinin bir reklamın güvenli olduğunu kanıtlamak için yeterli olmadığını ortaya koyuyor. Reklamların çeşitliliği, tehdidin yalnızca HBO Max kitlesini hedeflemediğini de gösteriyor. Araştırmacılar hbomaxx[.]app adresine yönlendiren 40 reklam, yapay zekâ ve geliştirme araçları sitesine ait 36 reklam ve bir macOS temizleme aracına ait 15 reklamın yanı sıra başka alan adları da tespit etti.

Reddit moderatörleri, reklamlar bildirildikten sonra onları durdurdu ve platformun güvenlik ve emniyet ekiplerine iletti. Saldırganların HBO Max hesabına nasıl eriştiği veya HBO ya da Warner Bros. Discovery’ye ait başka hesapların ya da sistemlerin etkilenip etkilenmediği hâlâ belirsizliğini koruyor. Raporun yayımlandığı tarihe kadar şirketler BleepingComputer’ın sorularına yanıt vermedi.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör