Investigadores da Hudson Rock descobriram que os cibercriminosos invadiram a conta verificada do HBO Max no Reddit e usaram-na para veicular 108 anúncios maliciosos num período de aproximadamente 48 horas.
Os anúncios usaram a conta corporativa de confiança da HBO Max para promover ferramentas de IA falsas, software para programadores e utilitários macOS, baixando a guarda das potenciais vítimas.
Alguns anúncios direcionavam os utilizadores para sites convincentes que imitavam a HBO e afirmavam oferecer uma aplicação nativa da HBO Max para macOS ou um download promocional. Mas, em vez de fornecer um instalador, os sites instruíam os visitantes a abrir o Terminal nos seus computadores. Mac ou, em Windows , a caixa de diálogo Executar ou o PowerShell, e cole um comando.
Esta é a principal característica de uma técnica de engenharia social em crescimento, conhecida como ClickFix .
Os ataques ClickFix disfarçam as instruções maliciosas como um passo técnico de rotina, como corrigir um erro, preencher um CAPTCHA, verificar se é humano ou instalar software. Uma página web pode copiar silenciosamente um comando para a área de transferência e, em seguida, guiar a vítima para colar e executar esse comando, infetando assim o próprio dispositivo.
Os investigadores da ADAMnetworks apelidaram a operação por detrás dos anúncios da HBO Max de "PasteSwitch". A sua infraestrutura parece adaptar a próxima etapa ao dispositivo do visitante e ao isco utilizado.
Os payloads observados no macOS incluíam programas de roubo de informação como o MacSync e o AMOS , concebidos para roubar credenciais e perfis de browsers, dados do Telegram, notas do Apple Notes, palavras-passe guardadas e frases de recuperação de carteiras de criptomoedas.
Windows Os utilizadores podem acabar infetados pelo programa Amatera, um ladrão de informação que opera na memória. A operação foi também associada aos sequestradores de área de transferência de criptomoedas, que monitorizam os endereços de carteira copiados e os substituem por um endereço controlado pelo atacante antes do envio da transação.
Como se manter seguro
Os administradores do Reddit pausaram os anúncios e abriram uma investigação de segurança após receberem relatos, mas é importante manter-se vigilante. Segundo os relatos , o ClickFix foi responsável por mais de metade de toda a atividade dos carregadores de malware em 2025.
Uma das razões do seu sucesso é que as campanhas continuam a adicionar novos métodos para enganar os utilizadores e diferentes comandos para evitar a deteção.
Os utilizadores do macOS Tahoe 26.4 ou posterior podem receber um aviso ao colar texto no Terminal , mas não aparece para todos, pelo que não deve confiar apenas nele.
Malwarebytes pode fornecer proteção adicional em várias fases de um ataque ClickFix. Browser Guard avisa quando um site tenta copiar algo para a sua área de transferência, a proteção web bloqueia sites maliciosos conhecidos e a proteção em tempo real pode detetar malware distribuído pela campanha.
Com o ClickFix a alastrar descontroladamente e a inventar novos métodos a todo o momento, é importante estar atento, cauteloso e protegido:
- Tenha cautela ao utilizar anúncios. Uma conta verificada não garante que um anúncio seja seguro. Visite o site oficial da empresa diretamente em vez de descarregar software através de anúncios.
- Vá com calma. Não se precipite a seguir instruções numa página web ou num aviso, especialmente se lhe for pedido que execute comandos no seu dispositivo ou que copie e cole código. Os atacantes podem utilizar contagens decrescentes, contadores de utilizadores ou outras táticas de pressão para o fazer agir rapidamente.
- Não execute comandos de fontes não fidedignas. Nunca execute códigos ou comandos copiados de sites, e-mails, anúncios ou mensagens, a menos que confie na fonte e compreenda o que o comando faz. Verifique as instruções na documentação oficial ou contacte a equipa de suporte da empresa.
- Proteja os seus dispositivos. Utilize um sistema atualizado e em tempo real solução antimalware Com um componente de proteção web. Malwarebytes bloqueia o ember-bridge.com, que faz parte da infraestrutura do PasteSwitch.

- Informe-se sobre as técnicas de ataque em constante evolução.Compreender que os ataques podem vir de vetores inesperados e evoluir ajuda a manter a vigilância. Continue a ler o nosso blog!
Desde a denúncia de ameaças até à sua remoção.
Os riscos de cibersegurança nunca se devem propagar para além de uma manchete. Mantenha as ameaças longe dos seus dispositivos descarregando Malwarebytes hoje mesmo.




