// 3 CVE · 2 EXPLOIT NELLE ULTIME 24H
Nel settembre 2026 l'account Reddit verificato u/hbomax è stato compromesso e utilizzato per una campagna di malvertising senza precedenti: 108 annunci pubblicitari
{"main_topic":"malware","topics":["malware","phishing","infostealer","cybersecurity","bigtech"]}

Nel settembre 2026 l'account Reddit verificato u/hbomax è stato compromesso e utilizzato per una campagna di malvertising senza precedenti: 108 annunci pubblicitari distribuiti in 48 ore che veicolavano il malware PasteSwitch attraverso la tecnica ClickFix. L'indagine congiunta di Hudson Rock e Kirk di ADAMnetworks ha ricostruito l'intera catena di attacco, dalla qualifica del visitatore all'esfiltrazione dei dati, rivelando un'infrastruttura cross-platform che sfrutta account corporate verificati per bypassare la fiducia degli utenti.

Punti chiave
  • L'account Reddit verificato u/hbomax ha pubblicato 108 annunci malevoli in 48 ore, promuovendo 5 domini lure diversi prima dell'intervento di Reddit
  • La tecnica ClickFix induce le vittime a copiare comandi nel Terminale macOS o nel dialogo Esegui di Windows, eludendo le protezioni browser-based
  • Su macOS il payload MacSync ruba credenziali da browser, Telegram, Apple Notes e password del sistema; su Windows Amatera Stealer opera in-memory tramite mshta e PowerShell
  • I clipper AnimateClipper e ZigClipper utilizzano smart contract Binance Smart Chain come dead drop C2 mutabili, con 36 aggiornamenti mainnet tra marzo e luglio 2026

La campagna: numeri e distribuzione

I ricercatori hanno documentato una distribuzione precisa e calcolata. I 108 annunci erano ripartiti su cinque domini lure: hbomaxx[.]app con 40 inserzioni incentrate su streaming e entertainment, codex-craft[.]com con 36 annunci mirati a sviluppatori e strumenti AI, apple.clean-disk-guide[.]com con 15 inserzioni, code-desktop[.]com con 11 e hbomax-macos[.]com con 6. Questa segmentazione indica una qualifica del target già a livello di superficie: l'attore ha abbinato lure tematici a specifici segmenti di audience Reddit, massimizzando la probabilità di clic.

La durata di 48 ore, secondo il dossier, è stata sufficiente a raggiungere visibilità significativa prima che la community segnalasse la compromissione. Reddit ha sospeso gli annunci e aperto un'indagine interna, come confermato da Hudson Rock. Il dato non confermato resta il numero effettivo di vittime: il dossier non specifica quanti utenti abbiano completato la catena di infezione.

Il meccanismo ClickFix: quando la vittima esegue il payload

Il cuore tecnico dell'operazione è la tecnica ClickFix, un social engineering avanzato che trasforma l'utente stesso in vettore di esecuzione. Il flusso inizia con un annunco apparentemente legittimo: la vittima clicca e viene indirizzata a una pagina che simula un errore di visualizzazione video o un problema di compatibilità. Il messaggio istruisce l'utente a copiare un comando negli appunti e incollarlo nel Terminale macOS o nel dialogo Esegui di Windows.

Su macOS il comando è una catena curl pipe zsh che scarica uno script offuscato, decrittato poi con AES-128-CTR. Il payload principale, identificato come MacSync, si installa come helper persistente sotto nomi che mimano componenti Apple: "AMOS Helper", "MacSync" e varianti. La persistenza è ottenuta tramite launchctl con job schedulati. Il malware esfiltra dati da Safari, Chrome, Firefox, Telegram, Apple Notes e il portachiavi macOS, comprimendo il tutto in un archivio /tmp/osalogging.zip.

Su Windows la catena denominata InstallFix utilizza mshta per eseguire un HTML Application che lancia PowerShell. Questo carica in memoria Amatera Stealer, un infostealer che non scrive file su disco, riducendo la traccia forense. La comunicazione con il server di comando e controllo avviene verso l'indirizzo IP 77.91.65.13 sulla porta 443, con un dettaglio tecnico rilevante: il client presenta facebook.com come Server Name Indication TLS, una tecnica di SNI spoofing progettata per eludere i filtri di rete che basano il blocco sul nome di dominino.

La resilienza blockchain: C2 che sfuggono al takedown

L'elemento più innovativo dell'infrastruttura PasteSwitch è l'uso di smart contract Binance Smart Chain come sistema di comando e controllo. I clipper AnimateClipper e ZigClipper non contattano domini tradizionali: recuperano gli indirizzi di destinazione direttamente dalla blockchain, interrogando funzioni getData() e balanceOf() di contratti deployati su BSC.

Il controller identificato è l'indirizzo 0x3a35b409af86e79e8945d6a7ffb1dc59b8dbdf46. Tra marzo e luglio 2026 il contratto ZigClipper ha subito 36 aggiornamenti mainnet, permettendo agli operatori di mutare i C2 "bruciati" senza modificare il codice client distribuito. Nella campagna di settembre 2026 la configurazione runtime includeva 21 indirizzi di sostituzione. Questa architettura rende inefficaci le takedown tradizionali: confiscare un dominio o bloccare un IP non interrompe la catena, poiché il malware interroga un registro distribuito e immutabile.

"Because the C2 domain is hosted directly on the blockchain, the infrastructure demonstrates dynamic resilience, allowing the threat actors to easily rotate burned domains."

L'indagine ha inoltre rilevato una continuità con campagne precedenti. Le stringhe di identificazione route comparano la campagna di settembre 2026 con la campagna Cato documentata da Microsoft, Zscaler, RST Cloud e Cato stessa, suggerendo evoluzione piuttosto che apparizione ex novo di un attore.

Il problema della verifica: quando il badge diventa arma

L'account u/hbomax era verificato, un badge che su Reddit indica autenticità ufficiale e che qui ha funzionato come forza moltiplicatrice di credibilità. L'analisi dei ricercatori è netta: il badge di verifica trasforma un annunco malevolo in contenuto apparentemente approvato dalla piattaforma, aggirando il healthy skepticism che molti utenti riservano a fonti sconosciute.

Il dossier non specifica come l'account sia stato compromesso inizialmente: session hijacking, credenziali rubate o altri vettori restano ipotesi non documentate. Tuttavia, il meccanismo di delivery non richiede vulnerabilità tecniche in Reddit o HBO Max: l'intera catena si attiva con il consenso volontario della vittima, che copia e incolla attivamente il comando di infezione.

Cosa fare adesso

  • Verificare l'autenticità degli annunci anche da account verificati: la compromissione di badge corporate è documentata e in crescita
  • Non incollare mai comandi da siti web nel Terminale o nel dialogo Esegui, indipendentemente dalla presunta fonte o urgente del messaggio
  • Monitorare le comunicazioni TLS SNI anomale: un client che presenta facebook.com ma contatta IP non-Facebook è indicatore di spoofing attivo
  • Adattare il detection alle infrastrutture blockchain: gli indicatori tradizionali (domini, IP) non bastano quando il C2 risiede su smart contract BSC

Domande frequenti

HBO Max è stata hackerata?
No. È stato compromesso l'account Reddit verificato u/hbomax, non l'infrastruttura di streaming o i sistemi interni di HBO Max.

Ci sono vittime confermate?
Il dossier non specifica il numero di vittime o entità geografiche colpite. Sono documentati i meccanismi di infezione, non l'entità della compromissione effettiva.

La campagna è ancora attiva?
Reddit ha sospeso gli annunci e aperto un'indagine interna. Il dossier non indica se l'account sia stato recuperato o disabilitato permanentemente.

L'operazione PasteSwitch dimostra che l'account hijacking di piattaforme social non è più fine a sé stesso, ma tassello di un sistema di delivery modulare che attraversa sistemi operativi, famiglie di malware e generazioni di infrastruttura. Il vero obiettivo non è il furto di credenziali isolato: è la dimostrazione che un singolo account verificato, armato di tecniche come ClickFix e C2 blockchain, può erodere la fiducia in interi ecosistemi pubblicitari.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infostealers.com
  2. mallory.ai
  3. hudsonrock.com
  4. adamnet.works