Publicado 15/09/2026 10:46

Um ataque do tipo “ClickFix” sequestra a conta oficial da HBO Max no Reddit e faz com que os próprios usuários sejam vítimas de hack

Anúncio fraudulento publicado no Reddit como parte de uma campanha da ClickFix
HUDSONROCK

MADRID 15 set. (Portaltic/EP) -

Um ataque do ClickFix, um método de ciberataque baseado em engenharia social, utilizou anúncios no Reddit para tentar fazer com que os usuários executassem diretamente código malicioso em seus próprios computadores ao seguirem as instruções de uma página da web que simulava a da HBO Max, como parte de uma operação maior chamada “PasteSwitch”.

Pesquisadores da empresa de segurança HudsonRock descobriram uma campanha do ClickFix que utilizou anúncios falsos na rede social, com links para uma página que imitava a da HBO Max, mas que continha a armadilha de engenharia social, que visa fazer com que os próprios usuários “hackeiem” a si mesmos.

O ataque consiste em induzir o usuário a clicar e, em seguida, seguir as instruções exibidas na tela para copiar um código e, por fim, colá-lo na janela do “Símbolo do Sistema” ou “PowerShell” do Windows, ou no aplicativo “Terminal” do Mac.

Ou seja, o usuário acaba abrindo os aplicativos do sistema de ambos os sistemas operacionais e cola um código que baixa e instala automaticamente um malware de roubo de informações, capaz de roubar senhas, sessões abertas e carteiras de criptomoedas. Por se tratar de um código que o próprio usuário instala por meio de um aplicativo do sistema, muitos desses ataques contornam os antivírus e as medidas de segurança.

Além disso, o malware instalado varia de acordo com o sistema operacional em que o usuário opera. No macOS, são instalados “infostealers” e carteiras falsas para roubar frases de recuperação, enquanto no Windows é usada outra técnica; também existem “clippers”, um método que substitui endereços de criptomoedas na área de transferência.

A eficácia desse ataque depende de usuários distraídos, com pressa, sob estresse ou confiantes. Para chamar a atenção deles e enganá-los, os cibercriminosos comprometeram a conta oficial da HBO Max no Reddit para publicar 108 anúncios falsos em cerca de 48 horas.

Dessa forma, eles se aproveitaram da “confiança” que a plataforma de streaming transmite para que o usuário baixasse a guarda diante de possíveis sinais de “phishing” e, ao descobrir que o anúncio promovia um suposto “app” nativo da HBO Max para macOS com três meses grátis, a curiosidade os levasse a clicar no link.

Além disso, a conta invadida também divulgou anúncios de outras ferramentas de Inteligência Artificial (IA) e limpadores de disco. Isso significa que a HBO Max foi parte de uma operação maior, que os investigadores chamaram de “PasteSwitch”.

Por enquanto, não se sabe quantos usuários podem ter clicado nesses anúncios ou quantos tiveram seus dados comprometidos. A Warner Bros. Discovery — proprietária da HBO — não respondeu às perguntas do TechCrunch sobre o assunto. Por sua vez, o Reddit confirmou ao veículo de tecnologia que “descobriu recentemente que uma conta da HBO Max autorizada a publicar anúncios no Reddit foi usada para divulgar conteúdo publicitário que continha links maliciosos” e, em seguida, bloqueou a conta e retirou os anúncios.

Esta notícia foi traduzida por um tradutor automático

Contador

Contenido patrocinado