Compromiso de la cuenta de Reddit de HBO Max
Investigadores de Hudson Rock han descubierto que ciberdelincuentes han tomado el control de la cuenta verificada de Reddit de HBO Max, usando esta plataforma para lanzar 108 anuncios maliciosos en un periodo de aproximadamente 48 horas. Estos anuncios, aprovechando la confianza que genera la cuenta oficial de HBO Max, promocionaron herramientas de inteligencia artificial falsas, software para desarrolladores y utilidades para macOS, lo que disminuyó la precaución de los usuarios.
Algunos de estos anuncios redirigieron a los usuarios a sitios web que imitaban a HBO, donde supuestamente se ofrecía una aplicación nativa de HBO Max para macOS o una descarga promocional. Sin embargo, en lugar de proporcionar un instalador legítimo, los sitios instruían a los visitantes a abrir Terminal en sus Macs o, en Windows, el cuadro de diálogo Ejecutar o PowerShell, y pegar un comando. Esta táctica corresponde a una técnica de ingeniería social en auge conocida como ClickFix.
Técnica ClickFix
Los ataques ClickFix disfrazan instrucciones maliciosas como pasos técnicos rutinarios, tales como corregir errores, completar un CAPTCHA, verificar que el usuario es humano o instalar software. Una página web puede copiar silenciosamente un comando al portapapeles y luego guiar a la víctima a pegarlo y ejecutarlo, causando que infecten su propio dispositivo.
Investigadores de ADAMnetworks han denominado a la operación relacionada con los anuncios de HBO Max como PasteSwitch. La infraestructura utilizada parece adaptarse a las características del dispositivo del visitante y al tipo de cebo empleado. Los payloads observados para macOS incluían MacSync y AMOS, diseñados para robar credenciales y perfiles de navegadores, datos de Telegram, notas de Apple, contraseñas guardadas y frases de recuperación de carteras de criptomonedas. Los usuarios de Windows podrían encontrarse con el infostealer Amatera, que opera en memoria. Además, esta operación ha sido vinculada a secuestradores de portapapeles de criptomonedas, que monitorizan las direcciones de cartera copiadas y las sustituyen por una dirección controlada por el atacante antes de que se envíe una transacción.
Medidas de seguridad
Los administradores de Reddit suspendieron los anuncios y abrieron una investigación de seguridad tras recibir informes sobre la actividad maliciosa. Sin embargo, es crucial que los usuarios permanezcan alerta. Se ha informado que ClickFix fue responsable de más de la mitad de toda la actividad de carga de malware en 2025. Uno de los motivos de su éxito es que las campañas continúan incorporando nuevos métodos para engañar a los usuarios y diferentes comandos para evitar detección.
Los usuarios de macOS Tahoe 26.4 o versiones posteriores podrían recibir advertencias al pegar texto en Terminal, pero esto no se aplica a todos, por lo que no se debe depender de ello exclusivamente. Malwarebytes puede ofrecer protección adicional en varias etapas de un ataque ClickFix. Browser Guard alerta cuando un sitio web intenta copiar algo al portapapeles, la protección web bloquea sitios maliciosos conocidos y la protección en tiempo real puede detectar malware entregado por la campaña.
Con ClickFix en auge y desarrollando constantemente nuevos métodos, es esencial estar consciente, ser cauteloso y protegerse:
- Tratar los anuncios con precaución: Una cuenta verificada no garantiza que un anuncio sea seguro. Visitar directamente el sitio web oficial de la empresa en lugar de descargar software a través de un anuncio.
- Tomar tiempo: No apresurarse a seguir instrucciones en una página web o aviso, especialmente si se solicita ejecutar comandos en el dispositivo o copiar y pegar código. Los atacantes pueden utilizar tácticas de presión como cuentas regresivas para forzar una acción rápida.
- No ejecutar comandos de fuentes no confiables: Nunca ejecutar código o comandos copiados de sitios web, correos electrónicos, anuncios o mensajes a menos que se confíe en la fuente y se entienda la función del comando. Verificar las instrucciones contra la documentación oficial o contactar al equipo de soporte de la empresa.
- Asegurar los dispositivos: Usar una solución antimalware actualizada y en tiempo real con un componente de protección web. Malwarebytes bloquea ember-bridge.com, que forma parte de la infraestructura de PasteSwitch.
- Educarse sobre técnicas de ataque en evolución: Comprender que los ataques pueden provenir de vectores inesperados y evolucionar ayuda a mantener la vigilancia. Mantenerse informado sobre las últimas amenazas es esencial para la seguridad cibernética.