En resumen

  • La cuenta de Reddit de HBO Max fue secuestrada y utilizada para publicar 108 anuncios maliciosos durante aproximadamente 48 horas.
  • Malwarebytes vinculó los anuncios con PasteSwitch, una operación dirigida a usuarios de Windows y Mac con malware que roba información.
  • Reddit pausó los anuncios y abrió una investigación; el número de víctimas y las pérdidas en criptomonedas aún no se han confirmado.

Los piratas informáticos secuestraron la cuenta verificada de Reddit del servicio de streaming HBO Max a principios de este mes y la utilizaron para publicar 108 anuncios maliciosos durante dos días, advierten los expertos en ciberseguridad.

En su informe del lunes, los investigadores de la empresa de inteligencia sobre ciberdelincuencia Hudson Rock vinculan la toma de control de la cuenta con una operación más amplia dirigida a contraseñas e información de carteras de criptomonedas.

Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.

“El incidente salió a la luz gracias a Alex Cutts en el subreddit r/cybersecurity. Mientras navegaban por la plataforma, se encontraron con un anuncio oficial de Reddit publicado por la cuenta verificada u/hbomax”, escribió Hudson Rock. “El anuncio promocionaba agresivamente una aplicación nativa de macOS para HBO Max, una aplicación independiente que actualmente no existe”.

En lugar de proporcionar un instalador, el sitio indicaba a los visitantes que abrieran Terminal en una Mac, o Ejecutar o PowerShell en Windows, y pegaran un comando que podía infectar su computadora.

La técnica, conocida como ClickFix, disfraza comandos maliciosos como pasos rutinarios para instalar software, corregir errores o demostrar que un visitante es humano. La cuenta secuestrada dio a esas instrucciones el respaldo aparente de una empresa reconocible.

Los investigadores denominaron la operación "PasteSwitch", advirtiendo que su sistema de entrega parece adaptarse al dispositivo del visitante y al software que se anuncia.

Los payloads observados para Mac incluían MacSync y Atomic macOS (AMOS), malware ladrón de información diseñado para robar información sensible. Los objetivos reportados incluían credenciales de navegador, datos de Telegram, Apple Notes, contraseñas guardadas y frases de recuperación de carteras de criptomonedas.

"Estos clippers utilizaron contratos de Binance Smart Chain (BSC) como dead drops mutables de C2", escribieron los investigadores, explicando que el malware verifica los contratos de Binance Smart Chain en busca de la dirección más reciente del servidor de control de los hackers. Los hackers pueden entonces actualizar esa dirección cuando cambian de servidor, permitiendo que el malware siga encontrándolos.

La operación más amplia también se vinculó con secuestradores de portapapeles de criptomonedas, que reemplazan una dirección de cartera copiada por una controlada por un atacante. Una víctima que pega la dirección sustituida sin verificarla podría enviar fondos al destinatario equivocado. Las frases de recuperación robadas plantean un riesgo aparte porque pueden dar a los atacantes el control de la cartera asociada.

Según la firma de ciberseguridad Malwarebytes, los administradores de Reddit pausaron los anuncios y abrieron una investigación de seguridad tras recibir informes. El informe no estableció cómo se comprometió la cuenta ni cuántas personas resultaron infectadas. Describió una toma de control de una cuenta de Reddit, sin presentar evidencia de una brecha en el servicio de streaming de HBO Max.

ClickFix ha aparecido en otras campañas recientes dirigidas a usuarios de criptomonedas. En agosto, los investigadores identificaron casi 2.000 sitios web de WordPress comprometidos que apoyaban una operación de malware que utilizaba solicitudes de verificación falsas y podía robar información de carteras.

Los investigadores de Microsoft también describieron una campaña separada que utilizaba CAPTCHAs falsos para engañar a usuarios de Windows y hacer que ejecutaran comandos maliciosos, con instrucciones obtenidas a través de BNB Chain.