Investigadores de las firmas Hudson Rock y ADAMnetworks identificaron una campaña de malware que utilizó la cuenta verificada u/hbomax en Reddit para publicar 108 anuncios fraudulentos durante un período de 48 horas en días pasados. Los anuncios promocionaban una supuesta aplicación nativa de HBO Max para macOS que en realidad no existe.

La campaña, denominada PasteSwitch por los investigadores, utiliza la técnica conocida como ClickFix, que engaña a las víctimas para que copien y peguen comandos maliciosos en la Terminal de macOS o en PowerShell de Windows, bajo el pretexto de instalar software legítimo. Un usuario de Reddit fue quien primero detectó la actividad sospechosa y alertó sobre ella.

Según el reporte del usuario en la cuenta Reddit, “el anuncio te lleva a hbomaxx[.]us, que parece algo legítimo, y tiene un botón de descarga”. El usuario también advirtió que sospechaba que la cuenta de HBO Max había sido comprometida.

De los 108 anuncios publicados, 46 utilizaron como señuelo la marca HBO Max, distribuidos entre los dominios hbomaxx[.]app y hbomax-macos[.]com. Otros 36 anuncios se hicieron pasar por la herramienta de inteligencia artificial Codex de OpenAI, mientras que el resto promocionaba utilidades falsas para macOS y herramientas de desarrollo.

Los investigadores hallaron que los operadores del ataque ya habían distribuido con anterioridad el mismo sistema de entrega de malware detrás de aplicaciones falsas de Claude, Alfred, Homebrew, GitHub y billeteras de criptomonedas.

En equipos macOS, la operación distribuyó los programas maliciosos MacSync y AMOS Helper, capaces de robar credenciales de navegadores, datos de Telegram, notas de Apple y contraseñas del sistema. También se detectaron aplicaciones falsas de las billeteras de criptomonedas Ledger, Trezor Suite y Exodus, diseñadas para robar frases de recuperación de 12 y 24 palabras.

En sistemas Windows, la cadena de infección utilizó los comandos mshta y PowerShell para cargar en memoria el malware Amatera Stealer, evitando así dejar archivos maliciosos en el disco.

Los investigadores documentaron además un comportamiento de red engañoso, esquema bajo el cual el malware se conectaba a una dirección IP controlada por los atacantes mientras presentaba el dominio facebook.com en el protocolo TLS, lo que podía confundir a sistemas básicos de monitoreo de red.

La operación también incluyó los programas AnimateClipper y ZigClipper, que reemplazan direcciones de criptomonedas copiadas por otras controladas por los atacantes. Según documentó ADAMnetworks, estos programas obtienen sus dominios de comando y control directamente desde contratos inteligentes alojados en la red Binance Smart Chain, lo que les permite rotar su infraestructura sin necesidad de registrar nuevos dominios.

Tras ser notificado, Reddit pausó los anuncios y abrió una investigación interna con sus equipos de seguridad. Hasta el momento no se ha determinado cómo los atacantes obtuvieron acceso a la cuenta oficial de HBO Max. Los medios que han dado cobertura a la noticia indicaron que la empresa Warner Bros. Discovery no ha entregado comentarios sobre el incidente hasta el momento.