Minacce e avversari · Attacco ad app web
Un account Reddit verificato di HBO Max è stato usato per una campagna di malvertising durata 48 ore, con 108 ads distribuiti su cinque gruppi di esca. Il punto non è solo il dominio usato. Il salto di qualità è che la fiducia nella piattaforma è stata convertita in esecuzione diretta sul computer della vittima.
Le ads portavano a una pagina ClickFix che chiedeva di copiare un comando e lanciarlo in Terminal o PowerShell. In questo modo l’esecuzione usciva dal browser e finiva su un’utility di sistema controllata dall’utente. Su macOS il flusso ha consegnato malware e furto di credenziali e wallet; su Windows ha portato a stealer e persistenza.
Per chi difende endpoint e identità social, il caso mostra che il controllo del browser non basta quando l’utente esegue il comando a mano. Se un account verificato viene compromesso, il rischio si sposta dalla pubblicità malevola alla compromissione dell’endpoint e al furto di credenziali, con effetti che restano anche dopo la rimozione dell’ad.
1 fonte · 5 ore fa
SecurityWeek
Hacked HBO Max Reddit Account Used for Malware Delivery via ClickFix Attack
Ads led to a ClickFix page designed to trick macOS and Windows users into installing malware.
originalePart of the PlainSec briefing for 2026-09-15
Every edition of this story: Account verificato HBO Max trasformato in canale di malware