Een recente campagne laat zien hoe snel bekende merkaanwezigheid op social media kan worden misbruikt. Bij HBO Max Reddit-malvertising werd een officieel ogend, geverifieerd account op Reddit ingeschakeld om slachtoffers naar een ClickFix-achtige landingspagina te sturen. Vanaf daar werd de uitvoering van kwaadaardige acties “verplaatst” van de browser naar commando’s die de bezoeker zelf moest overnemen en uitvoeren.
In dit artikel zetten we uiteen hoe de aanval werkte, welke doelen werden nagestreefd en welke signalen je kunt gebruiken om dit soort misbruik tijdig te herkennen.
Hoe HBO Max Reddit-malvertising tot een ClickFix-aanval leidde
Volgens de beschreven gebeurtenissen waren aanvallers erin geslaagd het officiële HBO Max-account op Reddit te compromitteren. Met die controle startten ze een malvertising-campagne die leidde naar een ClickFix-landingspagina.
In een periode van ongeveer 48 uur werden 108 kwaadaardige advertenties doorgeduwd, verdeeld over vijf “lure groups” (doelgroepen/kanalen om gebruikers te benaderen). De campagne werd gevolgd als PasteSwitch.
Belangrijk detail: omdat het account als geverifieerd werd beschouwd, konden de advertenties in de praktijk geloofwaardiger overkomen. Dat verhoogt de kans dat gebruikers op de advertenties klikken en de daaropvolgende stappen volgen.
Waarom het voor macOS extra misleidend werd
De aanvallers richtten zich op zowel macOS– als Windows-gebruikers. Op macOS werd daarbij agressief gepusht naar een “native” HBO Max-app voor macOS, terwijl die applicatie volgens de beschrijving niet bestond.
Wanneer slachtoffers op de kwaadaardige advertenties klikten, kwamen ze uit bij een website die leek op de officiële HBO Max-pagina. Daar zat ook een downloadknop. Dat was de brug naar de ClickFix-achtige techniek.
De downloadknop gaf een prompt weer waarin gebruikers werd gevraagd een commando te kopiëren, Terminal te openen, het commando te plakken en vervolgens uit te voeren. In plaats van dat de browser alleen de malware direct startte, werd de uitvoering “overgedragen” naar een vertrouwd systeemhulpmiddel (onder controle van de gebruiker). Daarmee wordt de aanval in de beleving van de gebruiker eenvoudiger en kan het voor beveiligingscontrole lastiger zijn om het als één samenhangend script te zien.
Welke malware en datadiefstal op macOS werd ingezet
Op macOS werd gebruikgemaakt van curl en zsh-commando’s om kwaadaardige code te leveren. In de beschrijving worden verschillende payloads genoemd, waaronder MacSync, AMOS Helper en ook nep-apps die zich voordeden als wallet-applicaties.
Het doel was breed: het stelen van informatie zoals inloggegevens, berichten, browserinformatie en gegevens gerelateerd aan cryptowallets. Daarnaast was er persistentie: de malware moest ook na de initiële uitvoering blijven werken.
Windows-payload: MSHTA en PowerShell voor stealer en persistentie
Voor Windows lag de focus op het inzetten van MSHTA en PowerShell om payloads te installeren. In de beschrijving gaat het om een stealer die als Amatera Stealer wordt aangeduid.
Ook hier was persistentie onderdeel van de aanpak. Daarnaast werd genoemd dat de malware was ingericht voor handmatige validatie van referenties, en dat netwerkobservatie werd omzeild door de communicatie te “verbergen” via spoofing van Facebook-verbindingen. Daardoor werd de command-and-control (C&C) communicatie minder duidelijk in standaard telemetry-achtige signalen.
PasteSwitch: clipboard-dreiging en crypto-adres-vervanging
Naast stealerfunctionaliteit werd binnen PasteSwitch ook gebruikgemaakt van clipboard-gerelateerde tools. De campagne zou onder meer AnimateClipper en ZigClipper inzetten als vervangende clipboard-mechanismen.
Concreet: wanneer gebruikers probeerden een transactie uit te voeren, konden cryptocurrency-adressen worden “gewisseld”. Dat verhoogt de kans dat iemand per ongeluk naar een aanvaller gestuurd geld overmaakt, terwijl het in de interface op het eerste gezicht lijkt alsof alles klopt.
Opvallend is dat er melding wordt gemaakt van C&C infrastructuur die op een blockchain zou worden gehost. De setup zou al meer dan een jaar eerder zijn ingericht en sinds begin 2026 bij aanvallen zijn ingezet.
Wat er met de advertenties gebeurde
Na ontdekking werd Reddit op de hoogte gebracht van de kwaadaardige activiteiten rond het officiële HBO Max-account. Reddit schorste de advertenties direct nadat het kwaad werd vastgesteld.
Daarnaast is er contact geweest met Warner Bros., de eigenaar van HBO Max, met het verzoek om een statement. Zolang er geen officiële reactie is, blijft het vooral bij technische en observatiegerichte informatie uit de beveiligingsanalyse.
Hoe herken je dit soort HBO Max Reddit-malvertising sneller?
Dit type aanval leunt op misleiding: een bekend merk, een vertrouwd ogend account en een downloadknop die naar een pagina leidt die “klopt” qua look & feel. Toch zijn er praktische signalen:
- Promotie van een app die je nergens officieel terugvindt (zeker als de claim “native app” is, terwijl die niet bestaat).
- Downloadpagina’s die sterk lijken op officiële sites, maar waar je daarna onverwacht een commando moet kopiëren en uitvoeren.
- Stappen die afhangen van gebruikersactie (“open Terminal”, “plak dit commando”, “run het”). Dat is vaak een rode vlag.
- Clipboard- of crypto-gedrag: als adressen spontaan veranderen of er iets “net niet klopt” tijdens overboekingen, controleer dan altijd handmatig.
Voor organisaties is het bovendien verstandig om gebruikers te trainen op het herkennen van installatiestappen buiten officiële appstores en het bespreken van de risico’s van “legitieme prompts” die in werkelijkheid social engineering zijn.
Extra context: vergelijkbare aanvallen op account- en advertentiekanalen
Hoewel de technische details verschillen, is het thema hetzelfde: aanvallers gebruiken een vertrouwd kanaal om slachtoffers naar een volgende schakel te leiden. Eerder werd ook beschreven hoe misbruik van accounts en kwetsbaarheden kan leiden tot snellere verspreiding of datalekken. Als je wilt doorpakken op dit patroon, lees dan ook:
