2026 szeptemberében az HBO Max hivatalos, ellenőrzött Reddit fiókját (u/hbomax) támadók kompromittálták, és több mint száz rosszindulatú hirdetést futtattak, amelyek Windows és macOS felhasználókat céloztak különböző adatlopó kártevőkkel. A vizsgálat alapján rekonstruálható, mi történt, és hogyan épül fel a „PasteSwitch” névre keresztelt kampány.
A kutatók szerint a támadók nagyjából 48 órára vették át az irányítást az u/hbomax Reddit fiók felett. Ebben az időszakban 108 hirdetést futtattak, amelyek látszólag az HBO Max macOS kliensét, különféle fejlesztői és AI eszközöket, illetve rendszerkarbantartó programokat reklámoztak, valójában viszont rosszindulatú „lure” oldalakra irányították a felhasználókat. A hirdetésekben olyan domainek jelentek meg, mint például az hbomaxx[.]app, hbomax-macos[.]com, illetve egyéb, márkákat utánzó vagy fejlesztői toolokat ígérő címek (pl. Codex, Alfred témájú oldal). Ezek mögött már nem az HBO Max infrastruktúrája, hanem a támadók által kontrollált szerverek álltak.
A teljes kampányt PasteSwitch néven kezdték el követni, ami arra utal, hogy a központi elem a „paste”, azaz a felhasználó által beillesztett parancs, amely köré dinamikusan különböző payloadok, platformok és monetizációs ágak épülnek. A frontenden használt trükköt ClickFixnek nevezik. Olyan, több lépéses folyamat, amelyben egy weboldal ráveszi a felhasználót, hogy maga másoljon ki egy parancsot, nyisson meg egy parancssort (Terminal, PowerShell, mshta, stb.), és futtassa a parancsot, mintha ezzel valamilyen telepítést vagy hibajavítást végezne el. Az oldalak nem közvetlenül letöltést indítottak, hanem „útmutatót” adtak arra, hogy pontosan mit kell bemásolni a parancssorba, ez váltotta ki a fertőzéshez szükséges első lépést.
Az HBO Max‑hez kötött macOS parancs nagy környezeti változókat állít be (verzió, azonosító), curl segítségével letölt egy setup.sh scriptet az ember-bridge[.]com egyik tokenizált útvonaláról, és a letöltött scriptet zsh alatt futtatja. Ez a script további, rejtett, Base64‑be és hex‑be csomagolt tartalmat dekódol klasszikus Unix‑eszközökkel (md5, xxd, openssl, gunzip), majd újabb lépésként egy natív Mach‑O binárist tölt le, amelyet egy rejtett, ideiglenes fájlba (/tmp/.u43v97pb) ment, végrehajthatóvá tesz és elindít. A macOS‑es payload egy átfogó infostealer, amely böngészőkből (Chromium, Firefox) jelszavakat, sütiket és bejelentkezési adatokat gyűjt, különböző helyi adattárakból (jegyzetek, Keychain, messenger alkalmazások) szedi ki az információt, kriptotárca adatok és specifikus információk után kutat. Az exfiltráció több IP‑re és domainre történik (pl. 165.22.199.85, rudder-moss[.]com, wuess[.]com), és a kártevő látszólag Apple‑hez kötődő, de valójában ál‑rendszerkönyvtárakba telepíti magát (például .com.apple.accountsd/AccountsHelper).
A kampány Windows felhasználók számára eltérő, de hasonlóan többlépcsős láncot használt. Egyes lure oldalak például egy mshta utasítást adtak meg, amely a desktop-version[.]com/app útvonalról töltött le olyan fájlt, amely egyszerre nézett ki MP3‑nak és HTML Applicationnek (HTA‑polyglot), így egyszerre tudott médiaként és futtatható kódként viselkedni. A HTA új ütemezett feladatot hozott létre servicedae néven, 32 bites PowerShellt indított, amelyben különféle AMSI védelmi rétegeket próbált letiltani, erősen obfuszkált PowerShell láncon keresztül shellcode‑ot és végső PE‑payloadot töltött be. A végső Windows‑os kártevő egy Amatera nevű stealer volt, amely közvetlenül a 77[.]91.65.13:443 IP‑címre csatlakozott, de TLS SNI‑ként és HTTP‑hostname‑ként facebook.com‑ot használt, így a forgalom felszínesen „Facebook HTTPS” kapcsolatnak tűnt. Ezzel a technikával a kártevő látszólag legitim, nagy webszolgáltató nevében kommunikált, miközben valójában a támadók által kontrollált szerverrel tartotta a kapcsolatot.
A PasteSwitch művelethez tartozott egy kriptovaluta‑clipper ág is, amely a vágólapra kerülő tárcacímeket cserélte ki a támadók saját címeire, így a felhasználó valójában nem a saját, hanem a támadók pénztárcájára utalta az összegeket. A vizsgálatok szerint a clipperek nem hagyományos konfigurációs fájlokat használtak, hanem Binance Smart Chain (BNB Smart Chain) okosszerződésekben tárolták a C2‑domainek egy részét.
A különböző PasteSwitch frontoldalak erősen „profilozták” a látogatókat, mielőtt a fertőzéshez vezető ClickFix‑parancsot megjelenítették volna. Vizsgálta az operációs rendszert és böngészőt (macOS vs. Windows), az időzónát, képernyőméretet, WebGL információkat, azt, hogy iframe-ben fut‑e az oldal, a felhasználói interakciók számát (pl. minimum mennyiségű kattintás, billentyűleütés), egyes fejlesztői eszközökre utaló jeleket (pl. debug eszközök, módosított prototípusok). Ennek eredményeképp egyes sandboxok vagy automatizált szkennerek egy teljesen ártalmatlan, legitim oldalra irányítását látták, míg „valódi” felhasználók esetén ugyanaz a domain már a ClickFix promptot és a fertőzéshez vezető parancsot jelenítette meg.
Az eddig publikált adatok alapján az HBO Max Reddit fiókjának kompromittálása több platformot érintő malvertising és social engineering kampány része. Ez az eset jó példája annak, hogyan néz ki egy mai, többkomponensű, több platformot célzó támadás. Egyszerre jelenik meg benne a social engineering, a hirdetési rendszerek visszaélése, a parancssoros lánc és a kriptovilág. A részletes technikai elemzésért érdemes a Hudson Rock eredeti cikkeire hivatkozni, amelyek a konkrét parancsláncokat, IP címeket, hash-eket és azonosítókat is bemutatják.