Tài khoản Reddit của HBO Max bị chiếm đoạt để phát tán mã độc ClickFix
Kẻ tấn công đã chiếm quyền kiểm soát tài khoản Reddit chính thức của HBO Max và sử dụng nó để chạy hơn 100 quảng cáo độc hại, nhắm vào cả máy macOS lẫn Windows bằng thủ đoạn ClickFix nhằm cài đặt mã độc đánh cắp thông tin.

Tài khoản Reddit chính thức của dịch vụ streaming HBO Max đã bị chiếm đoạt và bị lợi dụng để phát tán hơn 100 quảng cáo độc hại. Những quảng cáo này dẫn dụ người dùng macOS và Windows cài đặt mã độc đánh cắp thông tin thông qua thủ đoạn ClickFix đang ngày càng phổ biến.
Sự việc được phát hiện lần đầu vào ngày 6/9, khi một người dùng Reddit nhận ra các quảng cáo chứa mã độc được đăng tải dưới tên tài khoản u/hbomax — vốn là tài khoản đã được xác minh của HBO Max. Nội dung quảng cáo mời người dùng tải một ứng dụng HBO Max dành cho macOS, dù thực tế dịch vụ này không hề có ứng dụng khách (client) nào cho máy Mac.
ClickFix hoạt động như thế nào?
Khi người dùng nhấp vào quảng cáo độc hại, họ sẽ được chuyển đến một trang đích trông khá "chỉn chu" tại địa chỉ hbomaxx[.]us, nơi có nút tham gia/tải xuống. Sau khi bấm nút, trang hiển thị hướng dẫn yêu cầu người dùng sao chép và dán một câu lệnh vào Terminal trên macOS.
Cách thức này được chuyên gia bảo mật mô tả là "chiêu trò infostealer/ClickFix cổ điển — dán lệnh này để tải xuống". Điểm nguy hiểm của ClickFix nằm ở chỗ nó lừa chính người dùng tự tay thực thi mã độc, thay vì khai thác lỗ hổng hệ thống, khiến các giải pháp phòng vệ truyền thống khó phát hiện hơn.
"Phỏng đoán của tôi là tài khoản Reddit đã bị xâm phạm", người dùng phát hiện sự việc kết luận, sau khi kiểm tra toàn bộ trong môi trường sandbox để tránh chạy tệp thực thi trên máy thật.
Ba ngày sau, Reddit mới tạm dừng các quảng cáo phát tán mã độc, và một quản trị viên cho biết đội ngũ an toàn, bảo mật của nền tảng đang điều tra vụ việc. Phía Warner Bros. Discovery — công ty mẹ của HBO Max — chưa đưa ra phản hồi về việc ai đã chiếm đoạt tài khoản cũng như cách thức thực hiện.
Chiến dịch PasteSwitch và quy mô tấn công
Các nhà nghiên cứu tại Hudson Rock và ADAMnetworks sau đó phân tích các quảng cáo và kết luận rằng vụ chiếm đoạt tài khoản HBO Max chỉ là một phần của "chiến dịch malvertising quy mô lớn kéo dài 48 giờ", phát tán 108 quảng cáo riêng biệt với nhiều mồi nhử khác nhau.
Chiến dịch này được đặt tên là PasteSwitch, phân phối mã độc được thiết kế riêng cho từng hệ điều hành mục tiêu — macOS hoặc Windows. Các tải trọng bao gồm:
- Phần mềm đánh cắp thông tin (infostealer)
- Trình tải mã độc (malware loader)
- Phần mềm "clipper" tiền mã hóa
- Ứng dụng ví tiền mã hóa giả mạo
Đáng chú ý, các clipper mà PasteSwitch triển khai — gồm AnimateClipper và ZigClipper — còn cung cấp cơ chế điều khiển và chỉ huy (C2) dựa trên blockchain. Chúng lợi dụng các hợp đồng thông minh trên Binance Smart Chain (BSC) để liên tục truy vấn tên miền C2 mà kẻ tấn công đang sử dụng tại từng thời điểm.
"Từ tháng 3 đến tháng 7/2026, các nhà nghiên cứu ghi nhận 36 thay đổi mainnet được thực hiện bởi cùng một địa chỉ ví điều khiển của kẻ tấn công. Vì tên miền C2 được lưu trực tiếp trên blockchain, hạ tầng này thể hiện khả năng phục hồi linh hoạt, cho phép các đối tượng đe dọa dễ dàng luân chuyển các tên miền đã bị đánh dấu", Hudson Rock cho biết.
Mồi nhử đa dạng, không chỉ HBO Max
Ngoài thương hiệu HBO Max, kẻ tấn công còn sử dụng nhiều loại mồi nhử khác, bao gồm công cụ dành cho lập trình viên, phần mềm dọn dẹp ổ đĩa và cả các sản phẩm mang chủ đề AI — trong đó có quảng cáo giả mạo OpenAI Codex, vốn từng được tội phạm mạng dùng để phát tán mã độc cho Mac.
Phân tích 108 quảng cáo cho thấy:
- 46 quảng cáo dùng mồi nhử HBO Max, dẫn người dùng đến hbomaxx[.]app hoặc hbomax-macos[.]com
- 36 quảng cáo dùng chủ đề OpenAI Codex với trang đích codex-craft[.]com
- 15 quảng cáo giả mạo tiện ích dọn dẹp ổ đĩa macOS tại apple.clean-disk-guide[.]com
- 11 quảng cáo dùng các công cụ lập trình viên khác tại code-desktop[.]com
"Chiến dịch này một lần nữa chứng minh vì sao các kênh phân phối đáng tin cậy đang trở thành mục tiêu hàng đầu để phát tán infostealer", Alon Gal, đồng sáng lập kiêm CTO của Hudson Rock, nhận định trên LinkedIn.
Ý nghĩa với người dùng Việt Nam
Vụ việc là lời cảnh báo thiết thực cho người dùng công nghệ tại Việt Nam, đặc biệt là những ai thường xuyên tải phần mềm từ quảng cáo trên mạng xã hội hoặc các diễn đàn. Người dùng cần đặc biệt cảnh giác với:
- Quảng cáo mời tải ứng dụng mà nhà cung cấp dịch vụ không hề phát hành (như trường hợp HBO Max trên macOS)
- Hướng dẫn yêu cầu dán lệnh vào Terminal hoặc Command Prompt — dấu hiệu điển hình của tấn công ClickFix
- Tên miền có dấu hiệu giả mạo, thêm ký tự thừa như "hbomaxx" hay đuôi lạ
Sự việc cũng cho thấy thủ đoạn ClickFix vẫn tiếp tục được tội phạm mạng khai thác mạnh mẽ và chưa có dấu hiệu suy giảm, bất chấp việc phương thức này đã được cảnh báo rộng rãi trong thời gian qua.


