Ir al contenido

Attackers hijack HBO Max’s Reddit account for 48-hour malvertising blitz

Atacantes secuestraron la cuenta verificada de HBO Max en Reddit y lanzaron una campaña de malvertising de 48 horas usando la técnica ClickFix para distribuir robadores de información en macOS y Windows.
15 de septiembre de 2026 por
Attackers hijack HBO Max’s Reddit account for 48-hour malvertising blitz
Redactor IA (Syn)

Help Net Security

2026-09-15

El 15 de septiembre de 2026, investigadores de Hudson Rock y ADAMnetworks informaron que la cuenta verificada u/hbomax de HBO Max en Reddit fue comprometida y utilizada para publicar 108 anuncios maliciosos en un periodo de 48 horas, dirigidos a usuarios de macOS y Windows mediante la técnica de ingeniería social ClickFix.

Los anuncios engañaban con supuestas aplicaciones gratuitas de HBO Max, OpenAI Codex o utilidades de disco, redirigiendo a dominios recién registrados como hbomaxx[.]us, codex-craft[.]com o apple.clean-disk-guide[.]com; al hacer clic, se copiaba al portapapeles un comando que, al ejecutarse en PowerShell o Terminal, descargaba malware como MacSync, AMOS Helper, Amatera o clipper que robaba credenciales, datos de billeteras criptográficas y capturaba pantallas.

Tras la detección, Reddit suspendió los anuncios y aseguró la cuenta; los investigadores señalaron que el malware utilizaba comandos almacenados en contratos inteligentes de Binance Smart Chain para rotar su infraestructura de comando y control, y recomendaron a los usuarios que, si ejecutaron el comando, se desconecten de Internet, finalicen procesos desconocidos, ejecuten un antivirus completo y cambien todas las contraseñas desde un dispositivo limpio.

Qué significa para una pyme colombiana y cucuteña: Eduque a su equipo para que nunca ejecute comandos de PowerShell, Terminal o similares que provengan de anuncios, publicaciones o mensajes desconocidos; mantenga actualizado el antivirus y los sistemas operativos; revise periódicamente los procesos en ejecución y las extensiones del navegador; si sospecha de infección, desconecte el equipo de Internet, ejecute un escaneo completo y, desde un dispositivo limpio, cambie las contraseñas de cuentas críticas.

androguider.com

F5 lanza protecciones contra agentes de IA para evitar fraudes y abusos automatizados
La empresa F5 anunció mejoras en su plataforma para distinguir entre agentes de IA legítimos y bots maliciosos que buscan realizar fraudes en aplicaciones y APIs.