
EE.UU.- Ciberdelincuentes comprometieron la cuenta oficial y verificada de HBO Max en Reddit, identificada como u/hbomax, para distribuir 108 anuncios maliciosos durante un periodo aproximado de 48 horas. El perfil institucional tenía autorización para publicar publicidad, característica que permitió a los atacantes aprovechar la confianza de los usuarios.
La operación fue identificada por las firmas de ciberseguridad HudsonRock, ADAMnetworks y Bitdefender como parte de una campaña de publicidad maliciosa denominada PasteSwitch. Los anuncios fueron distribuidos en cinco grupos y utilizaron distintas ofertas falsas para intentar alcanzar a una audiencia más amplia.
Prometían una aplicación inexistente de HBO Max
Uno de los principales engaños promovía una supuesta aplicación nativa de HBO Max para computadoras con macOS, acompañada por una oferta de tres meses gratuitos del servicio. Sin embargo, el programa anunciado no existe. La campaña también presentó publicidad relacionada con herramientas de inteligencia artificial y aplicaciones para limpiar discos.
Quienes hacían clic eran enviados a páginas fraudulentas que imitaban la identidad visual de la plataforma de streaming. Entre los dominios detectados se encontraba hbomaxx[.]us. Al seleccionar el botón de descarga, el sitio no entregaba directamente un archivo convencional, sino que mostraba instrucciones mediante una técnica de ingeniería social conocida como ClickFix.
El procedimiento buscaba que el propio usuario copiara un comando mostrado en pantalla y lo pegara en una herramienta del sistema operativo. En macOS, las instrucciones pedían abrir Terminal; en Windows, guiaban a la víctima hacia la ventana Ejecutar, el Símbolo del sistema o PowerShell.
Esta modalidad puede dificultar la detección porque la víctima ejecuta el código desde utilidades legítimas y de confianza. No obstante, el ataque requería la participación del usuario: visitar el sitio falso, copiar el texto y procesarlo manualmente en su computadora.
Malware dirigido a Windows y macOS
Después de ejecutar los comandos, el equipo descargaba programas conocidos como infostealers, diseñados para extraer información. El tipo de código malicioso variaba de acuerdo con el sistema operativo utilizado por la víctima.
- macOS: los especialistas identificaron herramientas como MacSync y una carga maliciosa denominada AMOS Helper. Estas podían buscar credenciales almacenadas en navegadores, claves guardadas en Apple Notes, sesiones de Telegram y frases de recuperación de carteras de criptomonedas.
- Windows: la campaña descargaba Amatera Stealer mediante herramientas del sistema como MSHTA y PowerShell. El programa realizaba validaciones y ocultaba parte de sus comunicaciones simulando tráfico relacionado con Facebook.
La operación también empleaba programas llamados clippers, entre ellos AnimateClipper y ZigClipper. Estas herramientas modifican la dirección de una cartera de criptomonedas copiada en el portapapeles, con el propósito de desviar una transferencia hacia una cuenta controlada por los atacantes.
Reddit suspendió la cuenta comprometida
Reddit confirmó que detectó el uso no autorizado de la cuenta de HBO Max para distribuir enlaces maliciosos. La plataforma suspendió el perfil comprometido y retiró los anuncios identificados dentro de su red.
Warner Bros. Discovery, empresa propietaria de la marca HBO Max, no había emitido comentarios ni respondido a las solicitudes de información realizadas por medios especializados, según el material disponible sobre el caso.
Recomendaciones para los usuarios
Los especialistas recomiendan no copiar ni pegar en Terminal, PowerShell o el Símbolo del sistema comandos proporcionados por páginas desconocidas o anuncios en redes sociales. La insignia de verificación de una cuenta tampoco garantiza que una publicación sea segura si el perfil fue comprometido.
Quienes hayan seguido las instrucciones de alguno de estos anuncios deben cambiar las contraseñas almacenadas en el equipo y revisar las sesiones abiertas de sus cuentas. También se aconseja verificar las carteras digitales y sus movimientos, además de realizar una revisión de seguridad en la computadora afectada.



