Het officiële, geverifieerde u/hbomax-account op Reddit werd gekaapt en plaatste 108 malwareadvertenties in 48 uur, die gebruikers naar nepsoftware en terminalcommando’s stuurden, melden Hudson Rock en ADAMnetworks.
Voor een Nederlandse organisatie verandert daarmee de inzet van merkbeheer: een vertrouwd advertentieaccount is zelf een distributiekanaal geworden. Gebruikers kunnen op een bedrijfsapparaat worden verleid om code uit te voeren, terwijl de merknaam en de advertentieomgeving de eerste argwaan wegnemen. Marketingaccounts, endpointbeleid en incidentrespons raken hier dezelfde aanvalsketen.
Het merkaccount werd de voordeur
De campagne kwam aan het licht nadat een Reddit-gebruiker een advertentie zag van het geverifieerde account. Die advertentie promootte een native HBO Max-app voor macOS, terwijl zo’n officiële Mac-app niet bestaat. De link leidde naar een nagebouwde HBO Max-pagina. Een klik op de downloadknop vroeg vervolgens om een commando in Terminal te kopiëren en uit te voeren.

De techniek sluit aan op het ClickFix-patroon waarbij een nepverificatie medewerkers zelf een commando laat uitvoeren, maar het nieuwe element is de geloofwaardige merkidentiteit als voordeur. De buit was breder dan HBO Max-gebruikers. De onderzoekers telden vijf lokgroepen in de 48 uur dat het account actief was:
| Lokaas | Advertenties | Doelgroep |
|---|---|---|
hbomaxx[.]app | 40 | Streaming en entertainment |
codex-craft[.]com | 36 | AI-tools en ontwikkelaars |
apple.clean-disk-guide[.]com | 15 | macOS-hulpprogramma’s |
code-desktop[.]com | 11 | Ontwikkelsoftware |
hbomax-macos[.]com | 6 | Streaming en entertainment |
De lading verschilde per besturingssysteem
Op macOS leidde de nepdownload naar een ClickFix-instructie voor Terminal. Volgens BleepingComputer verspreidde de campagne onder meer MacSync, dat browsergegevens, Firefox-profielen, Telegram-data, Apple Notes en macOS-wachtwoorden buitmaakt. Een andere route installeerde een AMOS-helper die onder een map met een Apple-achtige naam persistent bleef. Ook verschenen nagemaakte Ledger-, Trezor Suite- en Exodus-apps die herstelzinnen voor cryptowallets konden stelen.
Windows-gebruikers kregen een andere keten. Die liet slachtoffers opdrachten uitvoeren via mshta en PowerShell. In een waargenomen route maakte een MP3/HTA-bestand een geplande taak aan, startte het 32-bits PowerShell en schakelde het AMSI uit. Daarna laadde Amatera Stealer verder in het geheugen, zonder het uiteindelijke programma eerst op schijf te zetten. Die combinatie laat zien waarom alleen downloadblokkades hier niet volstaan.
Het account werd dus niet alleen gebruikt om HBO Max na te bootsen. De lokgroepen richtten zich ook op ontwikkelaars en mensen die AI-software of systeemhulpprogramma’s zochten. Voor organisaties die zulke apparaten beheren, verschuift het risico daarmee van een verdachte download naar een ogenschijnlijk normale advertentie en een handeling die de gebruiker zelf uitvoert.
Reddit stopt de advertenties
Reddit bevestigde aan TechCrunch dat een HBO Max-account dat op Reddit mocht adverteren was gecompromitteerd en dat het platform het account heeft vergrendeld en de schadelijke advertenties heeft verwijderd. Hoeveel mensen klikten of daadwerkelijk besmet raakten, is niet bekend. Ook blijft onduidelijk hoe de aanvallers toegang kregen en of andere accounts van HBO-eigenaar Warner Bros. Discovery zijn geraakt.
De campagne laat een ongemakkelijke grens zien: authenticiteit van het kanaal is geen bewijs dat de inhoud veilig is. Zolang een vinkje, een merknaam en een advertentieplatform samen één vertrouwenssignaal vormen, kan een gekaapt account de eerste stap van de aanval al geloofwaardig maken. Accountbeveiliging en endpointbeveiliging horen daardoor bij organisaties in dezelfde keten.
Veelgestelde vragen
Software met duidelijke grenzen
Ik denk mee over je digitale aanvalsvlak, ontwerp de juiste grenzen en bouw en automatiseer de software end-to-end. Waar het kan, houd ik systemen self-hosted, zodat controle en beheer bij jouw organisatie blijven.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
