Minacce e avversari · Attacco ad app web

Account verificato HBO Max trasformato in canale di malware

Un account Reddit verificato di HBO Max è stato usato per una campagna di malvertising durata 48 ore, con 108 ads distribuiti su cinque gruppi di esca. Il punto non è solo il dominio usato. Il salto di qualità è che la fiducia nella piattaforma è stata convertita in esecuzione diretta sul computer della vittima.

Le ads portavano a una pagina ClickFix che chiedeva di copiare un comando e lanciarlo in Terminal o PowerShell. In questo modo l’esecuzione usciva dal browser e finiva su un’utility di sistema controllata dall’utente. Su macOS il flusso ha consegnato malware e furto di credenziali e wallet; su Windows ha portato a stealer e persistenza.

Per chi difende endpoint e identità social, il caso mostra che il controllo del browser non basta quando l’utente esegue il comando a mano. Se un account verificato viene compromesso, il rischio si sposta dalla pubblicità malevola alla compromissione dell’endpoint e al furto di credenziali, con effetti che restano anche dopo la rimozione dell’ad.

1 fonte · 5 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-15

Every edition of this story: Account verificato HBO Max trasformato in canale di malware

Altro da oggi