La cuenta de HBO Max en Reddit sirve 108 anuncios con malware ClickFix tras ser secuestrada
La cuenta verificada u/hbomax cayó en manos de atacantes que publicaron 108 anuncios maliciosos en unas 48 horas. Uno de los linajes roba credenciales del navegador y frases semilla de carteras cripto.

La cuenta verificada de HBO Max en Reddit, u/hbomax, estuvo secuestrada y sirvió 108 anuncios maliciosos durante unas 48 horas. Los anuncios lanzaban ataques ClickFix contra equipos Windows y macOS. La operación la han documentado Hudson Rock y ADAMnetworks, que la sitúan dentro de una campaña más amplia a la que llaman PasteSwitch.
Qué es ClickFix y cómo se ejecutaba
ClickFix no explota ningún fallo: convence a la víctima para que ejecute ella misma el comando. El anuncio llevaba a un sitio que imitaba a HBO Max y ofrecía una supuesta aplicación nativa para macOS. Al pulsar descargar no bajaba nada; aparecía una ventana con instrucciones para abrir el Terminal y pegar una orden. Uno de los comandos vistos usaba codificación Base64 para ocultar lo que ejecutaba y terminaba descargando un script desde ember-bridge[.]com, infraestructura que Hudson Rock vincula al reparto de malware en septiembre. El truco esquiva buena parte de las defensas que vigilan descargas, porque el intérprete que corre el código es legítimo.
El tirón de la marca era el gancho, pero la campaña no se limitó a ella. El reparto: 40 anuncios apuntaban a hbomaxx[.]app, 36 a codex-craft[.]com, presentado como herramientas de IA y software para desarrolladores, 15 a apple.clean-disk-guide[.]com, 11 a code-desktop[.]com y seis a hbomax-macos[.]com. Así cubrían también a desarrolladores y a quien busca utilidades del sistema.
Qué acaba instalado en la máquina
En macOS uno de los linajes es MacSync, que recoge credenciales del navegador, perfiles de Firefox, datos de Telegram, notas de Apple y contraseñas del sistema. Otra cadena despliega AMOS helper, que se instala con persistencia en un directorio llamado .com.apple.accountsd y matricula el equipo en servidores del atacante para recibir más tareas. También han circulado falsas carteras Ledger, Trezor Suite y Exodus para robar frases semilla.
En Windows se han visto instrucciones que acaban en mshta y PowerShell. Una de las cadenas usaba un híbrido MP3/HTA para crear una tarea programada, lanzar PowerShell de 32 bits, desactivar la Antimalware Scan Interface (AMSI) y generar infraestructura distinta por víctima a partir del nombre del equipo y del usuario. Las etapas posteriores cargaban Amatera Stealer en memoria con PowerShell ofuscado y shellcode, sin escribir la carga final en disco. Además, PasteSwitch ha distribuido programas que secuestran el portapapeles para desviar direcciones de carteras, entre ellos AnimateClipper y ZigClipper.
Queda por aclarar cómo entraron en la cuenta. Reddit pausó los anuncios al recibir el aviso y los pasó a sus equipos de seguridad. Ni HBO ni Warner Bros. Discovery han respondido a las preguntas sobre el incidente, y tampoco se sabe si otros activos de la compañía están afectados. Lo que sí queda claro es el patrón: una cuenta verificada con historial largo cuesta poco de comprometer y compra mucha credibilidad, y el comando lo teclea la víctima.
