Скомпрометированный аккаунт Reddit разместил 108 объявлений о поддельном HBO Max
В сентябре 2026 года злоумышленники скомпрометировали верифицированную учётную запись u/hbomax на Reddit и примерно за 48 часов разместили с неё 108 вредоносных объявлений. Реклама продвигала поддельное нативное приложение HBO Max для macOS, а посадочные страницы показывали инструкции ClickFix с командами для выполнения в Terminal или Windows Run. Кампания получила название PasteSwitch.
Кроссплатформенная инфраструктура и ClickFix
PasteSwitch использовала кроссплатформенную инфраструктуру доставки. В неё входили отдельные сервисы для:
- размещения приманочных страниц;
- квалификации жертв;
- промежуточного размещения;
- сбора телеметрии;
- доставки полезной нагрузки;
- управления и кражи данных.
Ключевой техникой кампании было выполнение команд на основе буфера обмена. Маршрутизация на стороне сервера динамически выбирала ветви, связанные с операционной системой, кампанией, полезной нагрузкой и монетизацией.
Посадочные страницы не предлагали стандартную загрузку программного обеспечения. Вместо этого они отображали подсказки ClickFix, в которых пользователям предписывалось копировать предоставленные злоумышленниками команды и выполнять их в Terminal или Windows Run.
Цепочки для macOS и Windows
В macOS распространялась полезная нагрузка на основе curl и zsh. В её состав входил MacSync, который применял токены транзакций и загрузку фрагментами для кражи учётных данных браузеров, профилей Gecko, данных Телеграм, заметок Apple и паролей macOS. Собранные данные сохранялись в файлы, включая /tmp/osalogging.zip.
Другая цепочка получила идентификатор AMOS Helper. Она использовала команды xattr -c и chmod +x для запуска нативных помощников, закрепления в системе в каталоге .com.apple.accountsd и регистрации жертв через конечные точки управления задачами.
В рамках дополнительных кампаний распространялись поддельные приложения Ledger, Trezor Suite и Exodus, написанные на Swift. Они предназначались для кражи фраз восстановления BIP39 длиной 12 и 24 слова.
Пользователей Windows направляли в InstallFix и к стиллеру Amatera. InstallFix применял полиглот MP3/HTA, запланированные задачи, 32-разрядный PowerShell и техники обхода AMSI. Затем обфусцированный шеллкод загружал Amatera непосредственно в память.
Стиллер устанавливал соединение с 77.91.65.13:443. Через TLS SNI и HTTP authority он отображал `facebook.com`. Ручная проверка учётных данных Schannel ослабляла проверку сертификатов и способствовала сокрытию фактического назначения от базового сетевого мониторинга.
Криптообрезатели и смена C2-инфраструктуры
В ходе кампании также распространялись криптообрезатели AnimateClipper и ZigClipper. Эти семейства вредоносного ПО использовали контракты Binance Smart Chain в качестве изменяемых C2-точек для передачи данных, или dead drops.
AnimateClipper и ZigClipper обращались к функциям контрактов, включая getData() и balanceOf(), чтобы получать активные домены. Исследователи зафиксировали 36 изменений C2-инфраструктуры в период с марта по июль 2026 года. Ротация инфраструктуры выполнялась без изменения самого вредоносного ПО.
Позднее Reddit приостановил показ вредоносной рекламы и начал расследование в отношении скомпрометированной учётной записи.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



