Hackers secuestran la cuenta verificada de HBO Max en Reddit para propagar malware que roba criptomonedas
Puntos clave
- •Los atacantes usaron la cuenta verificada u/hbomax de Reddit, comprometida, para publicar 108 anuncios maliciosos durante aproximadamente 48 horas a través de la propia plataforma publicitaria de Reddit.
- •La operación, bautizada PasteSwitch por los investigadores, promovía una aplicación nativa inexistente de HBO Max para macOS y usaba la técnica ClickFix para engañar a los visitantes y hacer que pegaran comandos maliciosos en Terminal en Macs o en Run y PowerShell en Windows.
- •Los payloads de Mac observados incluían los ladrones de información MacSync y Atomic macOS (AMOS), que apuntaban a credenciales del navegador, datos de Telegram, Apple Notes, contraseñas guardadas y frases de recuperación de billeteras de criptomonedas.
- •El malware usó contratos de Binance Smart Chain como dead drops mutables de comando y control, lo que permitía a los hackers actualizar direcciones de servidor, y la operación más amplia fue vinculada a secuestradores de portapapeles que reemplazan direcciones de billetera copiadas por otras controladas por el atacante.
- •Los administradores de Reddit paaron los anuncios y abrieron una investigación de seguridad, pero el informe no estableció cómo fue comprometida la cuenta ni cuántas personas fueron infectadas, y no presentó evidencia de una brecha en el servicio de streaming de HBO Max.

Hackers secuestraron la cuenta verificada en Reddit del servicio de streaming HBO Max a principios de este mes y la usaron para publicar 108 anuncios maliciosos durante aproximadamente 48 horas, advierten investigadores de ciberseguridad.
En un informe publicado el lunes, investigadores de la firma de inteligencia sobre ciberdelincuencia Hudson Rock vinculan la toma de la cuenta con una operación más amplia dirigida a contraseñas e información de billeteras de criptomonedas. Según un informe de la firma de ciberseguridad Malwarebytes, los administradores de Reddit pausaron los anuncios y abrieron una investigación de seguridad tras recibir reportes. Dado que los anuncios se publicaron a través del propio sistema publicitario de Reddit bajo un usuario verificado, el episodio recuerda que una insignia de verificación y un espacio publicitario pagado reflejan el control de una cuenta en un momento determinado — no que todo lo que promueve una cuenta sea seguro.
"El incidente fue puesto al descubierto por Alex Cutts en el subreddit r/cybersecurity. Mientras navegaba por la plataforma, se encontró con un anuncio oficial de Reddit publicado por la cuenta verificada u/hbomax", escribió Hudson Rock. "El anuncio promovía agresivamente una aplicación nativa de macOS para HBO Max, una aplicación independiente que actualmente no existe".
En lugar de proporcionar un instalador, el sitio promovido instruía a los visitantes a abrir Terminal en una Mac, o Run o PowerShell en Windows, y pegar un comando que podía infectar su computadora. La técnica, conocida como ClickFix, disfraza comandos maliciosos como pasos rutinarios para instalar software, corregir errores o demostrar que el visitante es humano. La cuenta secuestrada otorgó a esas instrucciones el aparente respaldo de una marca reconocible.
Los investigadores bautizaron la operación como "PasteSwitch", advirtiendo que su sistema de distribución parece adaptarse al dispositivo del visitante y al software que se anuncia.
Los payloads de Mac observados incluían MacSync y Atomic macOS (AMOS), malware de robo de información diseñado para extraer datos confidenciales. Los objetivos reportados incluían credenciales del navegador, datos de Telegram, Apple Notes, contraseñas guardadas y frases de recuperación de billeteras de criptomonedas.
"Estos clippers utilizaron contratos de Binance Smart Chain (BSC) como dead drops mutables de C2", escribieron los investigadores, explicando que el malware consulta los contratos de Binance Chain para obtener la dirección más reciente del servidor de control de los hackers. Los hackers pueden actualizar esa dirección cada vez que cambian de servidor, lo que permite al malware seguir localizando su infraestructura de comando.
La operación más amplia también fue vinculada a secuestradores de portapapeles de criptomonedas, que reemplazan una dirección de billetera copiada por una controlada por el atacante. Una víctima que pegue la dirección sustituida sin verificarla podría enviar fondos al destinatario equivocado. Las frases de recuperación robadas representan un riesgo aparte porque pueden dar a los atacantes el control de la billetera asociada.
El informe no estableció cómo fue comprometida la cuenta de Reddit ni cuántas personas fueron infectadas, y el número de víctimas y las pérdidas en criptomonedas siguen sin confirmarse. Describió una toma de control de una cuenta de Reddit, sin presentar evidencia de una brecha en el servicio de streaming de HBO Max. Los hallazgos de la investigación de seguridad de Reddit podrían aclarar las preguntas pendientes sobre cómo fue comprometida la cuenta y qué tan lejos llegó la campaña.
ClickFix ha aparecido en otras campañas recientes dirigidas a usuarios de criptomonedas. En agosto, investigadores identificaron casi 2,000 sitios de WordPress comprometidos que respaldaban una operación de malware que usaba solicitudes de verificación falsas y podía robar información de billeteras. Investigadores de Microsoft también describieron una campaña separada que usaba CAPTCHAs falsos para engañar a usuarios de Windows haciéndoles ejecutar comandos maliciosos, con instrucciones obtenidas a través de BNB Chain. Con la campaña de HBO Max, la misma técnica ha sido documentada ahora en sitios web comprometidos, páginas de CAPTCHA falsas y publicidad pagada en una cuenta verificada de redes sociales, abarcando tipos de infraestructura de distribución muy distintos.