BookinglyTech News
Ciberseguridad

El Reddit oficial de HBO Max, hackeado para lanzar phishing ClickFix contra macOS

La cuenta de HBO Max en Reddit sirvió durante unas 48 horas anuncios maliciosos contra usuarios de Mac, con una página falsa que pedía pegar un comando en la Terminal.

2 min de lecturaITHome0 vistas

La cuenta oficial de HBO Max en Reddit estuvo en manos de terceros durante unas 48 horas. En ese tiempo sirvió anuncios maliciosos dirigidos a usuarios de macOS dentro de una campaña de phishing basada en ClickFix, el truco que convierte a la propia víctima en quien ejecuta el comando.

El montaje es sencillo y por eso funciona. Uno de los anuncios llevaba a una página que imita la de HBO Max con bastante fidelidad. El botón de descarga no descargaba nada: pedía al visitante que copiara un comando y lo pegara en la Terminal de macOS. Como el usuario hace el trabajo, el ataque se salta parte de las defensas tradicionales, esas que vigilan ficheros que llegan solos y no órdenes que alguien teclea por voluntad propia.

Antes de que Reddit interviniera, la cuenta publicó 108 anuncios. Menos de la mitad usaban HBO Max como cebo. Otros 47 iban dirigidos a desarrolladores y promocionaban herramientas de programación con IA, y 15 vendían limpiadores de disco para macOS. Un usuario denunció los anuncios en r/cybersecurity y publicó capturas; los administradores de Reddit los bloquearon y abrieron una investigación.

Conviene recordar que las cuentas oficiales de un servicio así suelen llevarlas empresas externas de gestión de redes, no personal de la casa. Ese es el eslabón que tiende a ceder en este tipo de incidentes.

Qué se ejecutaba

Los investigadores de Hudson Rock y ADAMnetworks siguieron las trazas de los comandos y llegaron hasta PasteSwitch, un sistema de distribución de troyanos. PasteSwitch decide qué carga servir según el dispositivo del visitante y otras condiciones, de modo que un mismo anzuelo puede acabar en malware distinto según quién pique.

En este caso todo apuntaba a macOS. Los atacantes repartieron troyanos capaces de extraer credenciales del navegador y datos de Notas y de la app Contraseñas, además de aplicaciones falsas que imitan a carteras de criptomonedas como Ledger, Trezor y Exodus.

El episodio deja un apunte operativo más que una novedad técnica: ClickFix no necesita que descargues un fichero. Le basta con que confíes en la apariencia de la página y copies y pegues lo que te ponga. Ninguna cuenta, por muy verificada que esté, garantiza que el comando que hay detrás sea inocuo.