Tài khoản Reddit HBO Max bị hack, lợi dụng để phát tán mã độc qua ClickFix

Công nghệ15 tháng 9, 2026·5 phút đọc

Tin tặc đã chiếm đoạt tài khoản Reddit chính thức của HBO Max và sử dụng nó trong chiến dịch quảng cáo độc hại nhắm vào cả người dùng macOS lẫn Windows. Chiến dịch mang tên PasteSwitch kéo dài 48 giờ, lừa nạn nhân tự tay cài đặt mã độc đánh cắp thông tin và ví tiền mã hóa.

Tài khoản Reddit HBO Max bị hack, lợi dụng để phát tán mã độc qua ClickFix

Tài khoản Reddit HBO Max bị hack để phát tán mã độcTài khoản Reddit HBO Max bị hack để phát tán mã độc

Trong một diễn biến đáng lo ngại về an ninh mạng, tin tặc đã chiếm đoạt tài khoản Reddit chính thức của HBO Max và biến nó thành công cụ phát tán mã độc. Chiến dịch này kéo dài trong 48 giờ, nhắm vào cả người dùng macOSWindows, và được các chuyên gia bảo mật đặt tên là PasteSwitch.

Theo các công ty an ninh mạng ADAMnetworksHudsonRock, đây là một ví dụ điển hình cho thấy mức độ tinh vi ngày càng cao của các chiến dịch malvertising (quảng cáo độc hại) — khi kẻ tấn công lợi dụng chính uy tín của những thương hiệu lớn để đánh lừa người dùng.

Chiến dịch PasteSwitch diễn ra như thế nào?

Sử dụng tài khoản u/hbomax đã được xác minh, nhóm tấn công đã đẩy 108 quảng cáo độc hại thuộc năm nhóm mồi nhử khác nhau. Điểm đáng chú ý là chúng quảng cáo một ứng dụng macOS gốc cho HBO Max — thứ hoàn toàn không tồn tại trên thực tế.

Khi người dùng nhấp vào quảng cáo, họ được dẫn đến hbomaxx[.]us, một trang web mô phỏng giao diện HBO Max chính thức, có kèm nút tải xuống trông rất hợp lệ.

"Nút tải xuống mở ra một hộp thoại ClickFix, yêu cầu người truy cập sao chép một lệnh, mở Terminal, dán lệnh và chạy nó. Điều này chuyển quyền thực thi từ trình duyệt sang một tiện ích hệ thống đáng tin cậy nằm dưới sự kiểm soát của nạn nhân", ADAMnetworks giải thích.

Đây chính là điểm nguy hiểm cốt lõi của kỹ thuật ClickFix: thay vì tự động cài mã độc, kẻ tấn công dụ chính nạn nhân chạy lệnh — qua đó vượt qua nhiều lớp phòng vệ tự động của hệ điều hành.

Nguy cơ trên macOS và Windows

Trên macOS, cuộc tấn công dựa vào lệnh curl | zsh để phát tán các loại mã độc như MacSync, AMOS Helper, cùng các ứng dụng ví tiền giả mạo. Những mã độc này nhắm đến việc đánh cắp:

  • Thông tin đăng nhập (credentials)
  • Tin nhắn và dữ liệu trình duyệt
  • Thông tin ví tiền mã hóa
  • Duy trì quyền truy cập lâu dài vào máy nạn nhân

Trên Windows, kẻ tấn công lợi dụng MSHTAPowerShell để cài đặt Amatera Stealer và thiết lập cơ chế tồn tại lâu dài. Đáng chú ý, mã độc này được cấu hình để xác thực thông tin đăng nhập thủ công, đồng thời ngụy trang kết nối như thể đang truy cập Facebook nhằm che giấu liên lạc với máy chủ điều khiển (C&C) và tránh bị phát hiện qua telemetry mạng.

Minh họa chiến dịch quảng cáo độc hại và kỹ thuật ClickFixMinh họa chiến dịch quảng cáo độc hại và kỹ thuật ClickFix

Clipboard stealer và hạ tầng trên blockchain

Chiến dịch PasteSwitch còn triển khai các công cụ thay thế clipboard thường trú là AnimateClipperZigClipper. Những công cụ này sẽ âm thầm hoán đổi địa chỉ ví tiền mã hóa mỗi khi người dùng cố gắng thực hiện giao dịch — khiến tiền bị chuyển thẳng vào ví của kẻ tấn công mà nạn nhân không hề hay biết.

Theo HudsonRock, các clipboard stealer này sử dụng máy chủ C&C được lưu trữ trên blockchain. Hạ tầng này có khả năng đã được dựng lên từ hơn một năm trước và bắt đầu được dùng trong các cuộc tấn công từ đầu năm 2026. Việc lưu trữ chỉ dẫn trên blockchain giúp kẻ tấn công khó bị gỡ bỏ hoặc theo dõi hơn so với hạ tầng máy chủ truyền thống.

Reddit phản ứng và bài học cho người dùng Việt Nam

Sau khi được thông báo về hoạt động độc hại liên quan đến tài khoản HBO Max chính thức, Reddit đã ngay lập tức đình chỉ các quảng cáo. SecurityWeek cho biết đã gửi email tới Warner Bros. — đơn vị sở hữu HBO Max — để đề nghị bình luận và sẽ cập nhật nếu có phản hồi.

Với người dùng Việt Nam, sự việc này là lời cảnh tỉnh quan trọng:

  • Không bao giờ dán và chạy lệnh vào Terminal hay Command Prompt chỉ vì một trang web yêu cầu, kể cả khi trang đó trông giống thương hiệu quen thuộc.
  • Cảnh giác với quảng cáo hiển thị trên các nền tảng mạng xã hội, ngay cả khi đến từ tài khoản đã được xác minh — tài khoản vẫn có thể bị chiếm đoạt.
  • Kiểm tra kỹ tên miền trước khi tải bất kỳ phần mềm nào. Trong trường hợp này, tên miền giả hbomaxx[.]us dễ bị nhầm với địa chỉ chính thức.
  • Sử dụng trình quản lý mật khẩu và xác thực hai yếu tố cho mọi tài khoản quan trọng, đặc biệt là tài khoản mạng xã hội có quyền quảng cáo.

Logo SecurityWeek - nguồn tin an ninh mạngLogo SecurityWeek - nguồn tin an ninh mạng

Sự việc lần này một lần nữa cho thấy kỹ thuật ClickFix đang trở thành vũ khí ưa thích của tội phạm mạng, bởi nó khai thác chính lòng tin của người dùng vào các tiện ích hệ thống. Đối với các doanh nghiệp và cá nhân tại Việt Nam đang ngày càng phụ thuộc vào nền tảng số, việc nâng cao nhận thức về những chiêu trò này là yếu tố phòng vệ đầu tiên và quan trọng nhất.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗