WEB

ClickFix : le compte Reddit officiel de HBO Max diffuse 108 publicités trompeuses

1789560477 hbo max.jpg

Le compte officiel et vérifié de HBO Max sur Reddit a été piraté, entraînant la diffusion de 108 publicités malveillantes en l’espace de 48 heures. Ces annonces dirigeaient les internautes vers de faux logiciels HBO Max destinés à macOS et leur demandaient de copier une commande dans le Terminal pour installer eux-mêmes un logiciel de vol de données.

Hbo Max

La confiance détournée d’un compte vérifié

Cette campagne a été découverte lorsqu’une annonce du compte u/hbomax proposait une application native HBO Max pour Mac, malgré l’absence d’un tel programme. Le bouton de téléchargement redirigeait vers un site répliquant l’identité visuelle du service, où une procédure d’installation était présentée comme nécessaire.

Plutôt que de déclencher un téléchargement direct, l’arnaque copié une commande dans le presse-papiers et demandait à la victime de la coller dans le Terminal. Cette méthode, nommée ClickFix, exploite la volonté de l’utilisateur pour contourner certaines protections des navigateurs et du système d’exploitation.

Kirk, chercheur chez Hudson Rock Lab et ADAMnetworks, a associé cet incident à une opération plus vaste connue sous le nom de PasteSwitch. Leur rapport technique mentionne 108 publicités distinctes : 46 ont utilisé HBO Max comme appât, 47 ciblaient des outils de développement, et 15 proposaient un utilitaire de nettoyage pour Mac.

Une campagne adaptative en fonction de l’environnement

PasteSwitch ajuste son approche en fonction de la plateforme et du profil de l’utilisateur. Sur macOS, les chercheurs ont identifié plusieurs voleurs d’informations capables de dérober des identifiants de navigateur, des sessions, des données de messagerie et des mots de passe. De fausses applications de portefeuille de crypto-monnaie ont également été détectées, tentant de subtiliser des phrases de récupération de 12 ou 24 mots.

Pour la branche Windows, des outils tels que PowerShell et d’autres composants système étaient utilisés pour charger des logiciels malveillants, parfois directement en mémoire. Une variante tentait même de faire apparaître une connexion légitime à Facebook dans certains journaux réseau, tandis que les données étaient transférées vers une infrastructure contrôlée par les attaquants.

Par ailleurs, d’autres modules surveillaient le presse-papiers pour substituer l’adresse d’un portefeuille par celle des criminels durant un transfert. Afin de renforcer la résilience de leur infrastructure, les opérateurs ont eu recours à des contrats sur la blockchain BNB Smart Chain pour publier de nouvelles adresses de serveurs de commande. Les chercheurs ont constaté 36 changements entre mars et juillet 2026.

Identifier une attaque ClickFix

Une vérification anti-bot, un lecteur vidéo ou un bouton de téléchargement ne devrait jamais nécessiter l’utilisation de PowerShell, d’une invite de commande ou d’un terminal. Copier une instruction depuis un site Web et l’exécuter revient à accorder l’autorisation pour un code dont le contenu réel peut être dissimulé ou récupéré à distance.

Les entreprises peuvent réduire les risques en bloquant les points de terminaison des comptes non nécessaires et en surveillant les processus initiés par le navigateur. Pour le grand public, la règle la plus simple est de fermer la page et de télécharger l’application depuis la boutique officielle ou le site internet renseigné manuellement. Les campagnes de phishing visant les clients de Booking.com illustrent déjà comment une identité légitime ou un canal de confiance peut conférer plus de crédibilité à un message frauduleux (lire : Booking.com confirme une énorme violation de données : des voyageurs ciblés par une campagne de phishing).

Reddit met fin à la campagne

Reddit a confirmé qu’un compte autorisé à diffuser des publicités avait été compromis. La plateforme a suspendu les annonces, verrouillé le compte et initié une enquête par ses équipes de sécurité. Elle n’a pas divulgué le nombre de clics ni le nombre de personnes potentiellement affectées. Warner Bros. Discovery, propriétaire de HBO Max, n’a pas répondu aux demandes de commentaires au moment de la publication de cet article.

Shares:

Related Posts