Em resumo

  • A conta do Reddit da HBO Max foi sequestrada e usada para veicular 108 anúncios maliciosos ao longo de aproximadamente 48 horas.
  • A Malwarebytes vinculou os anúncios ao PasteSwitch, uma operação que visa usuários de Windows e Mac com malware de roubo de informações.
  • O Reddit pausou os anúncios e abriu uma investigação; o número de vítimas e as perdas em criptomoedas permanecem não confirmados.

Hackers sequestraram a conta verificada do Reddit do serviço de streaming HBO Max no início deste mês e a usaram para veicular 108 anúncios maliciosos ao longo de dois dias, alertam especialistas em segurança cibernética.

Em seu relatório de segunda-feira, pesquisadores da empresa de inteligência sobre crimes cibernéticos Hudson Rock vinculam a tomada de conta a uma operação mais ampla direcionada a senhas e informações de carteiras de criptomoedas.

Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.

“O incidente foi trazido à luz por Alex Cutts no subreddit r/cybersecurity. Enquanto navegavam pela plataforma, eles encontraram um anúncio oficial do Reddit de autoria da conta verificada u/hbomax”, escreveu a Hudson Rock. “O anúncio promovia agressivamente um aplicativo nativo para macOS do HBO Max, um aplicativo autônomo que atualmente não existe.”

Em vez de fornecer um instalador, o site instruía os visitantes a abrir o Terminal em um Mac, ou Executar ou PowerShell no Windows, e colar um comando que poderia infectar seus computadores.

A técnica, conhecida como ClickFix, disfarça comandos maliciosos como etapas rotineiras para instalar software, corrigir erros ou provar que um visitante é humano. A conta sequestrada deu a essas instruções o aparente respaldo de uma empresa reconhecível.

Pesquisadores apelidaram a operação de “PasteSwitch”, alertando que seu sistema de entrega parece se adaptar ao dispositivo do visitante e ao software anunciado.

Os payloads observados para Mac incluíam MacSync e Atomic macOS (AMOS), malwares ladrões de informações projetados para roubar dados sensíveis. Os alvos relatados incluíam credenciais de navegador, dados do Telegram, Apple Notes, senhas salvas e frases de recuperação de carteiras de criptomoedas.

“Esses clippers utilizavam contratos da Binance Smart Chain (BSC) como dead drops de C2 mutáveis”, escreveram os pesquisadores, explicando que o malware verifica contratos da Binance Smart Chain para obter o endereço mais recente do servidor de controle dos hackers. Os hackers podem então atualizar esse endereço quando trocam de servidor, permitindo que o malware continue a encontrá-los.

A operação mais ampla também foi ligada a sequestradores de área de transferência de criptomoedas, que substituem um endereço de carteira copiado por um controlado por um atacante. Uma vítima que cola o endereço substituído sem verificá-lo pode enviar fundos para o destinatário errado. Frases de recuperação roubadas representam um risco separado porque podem dar aos atacantes controle da carteira associada.

De acordo com a empresa de cibersegurança Malwarebytes, os administradores do Reddit pausaram os anúncios e abriram uma investigação de segurança após receberem relatos. O relatório não estabeleceu como a conta foi comprometida ou quantas pessoas foram infectadas. Ele descreveu uma tomada de controle de conta do Reddit, sem evidências apresentadas de uma violação do serviço de streaming da HBO Max.

O ClickFix apareceu em outras campanhas recentes direcionadas a usuários de criptomoedas. Em agosto, pesquisadores identificaram quase 2.000 sites WordPress comprometidos apoiando uma operação de malware que usava prompts de verificação falsos e podia roubar informações de carteiras.

Pesquisadores da Microsoft também descreveram uma campanha separada usando CAPTCHAs falsos para enganar usuários do Windows a executar comandos maliciosos, com instruções recuperadas por meio da BNB Chain.