HBO Max公式Redditアカウントが乗っ取られる 有害広告を介してClickFixを実行
BleepingComputer – September 14, 2026
ストリーミングサービス「HBO Max」の公式Redditアカウントが何者かによって乗っ取られ、有害な広告を配信していることが確認された。
調査を行ったHudson RockとAdam Networkによると、認証済みRedditアカウント「u/hbomax」が乗っ取られた結果、約48時間にわたって108件の広告が配信され、偽のストリーミングサービスやAIツール、開発者向けソフトウェア、macOSユーティリティが宣伝されていた。広告遷移先のページではClickFixの手法を用いてユーザーに悪意のあるコマンドを実行させるよう仕向けられていたという。
この活動はHBO Maxのみを狙った攻撃ではなく、より大規模な広告配信キャンペーン「PasteSwitch」と関連付けられている。PasteSwitchでは、訪問者の環境に応じて攻撃手法がバックエンド側で切り替わるため、WindowsとmacOSの両方のシステムを標的にすることができ、複数の有害ツールが状況に応じて配信される。今回の事例では、ユーザーデータを収集するMacSyncマルウェアや、永続的なアクセスを確立するAMOS helperツール、暗号資産のシードフレーズ窃取ツールやクリップボード乗っ取りツール(AnimateClipper、ZigClipperなど)が異なる攻撃チェーンでそれぞれ確認された。また、Windowsシステムでは、被害者にmshtaやPowerShellを使ったコマンドを実行させていた。
ある攻撃チェーンでは、HBO Maxの偽サイト「hbomaxx[.]us」が宣伝され、サイトにアクセスするとHBO Max公式アプリがダウンロードできると主張するボタンが出現、クリックするとコマンドをターミナルに貼り付けるよう指示する表示が現れたそう。
有害広告はReddit運営に報告され、配信は停止されたものの、攻撃者がHBO Max公式アカウントを乗っ取った方法は現時点で不明。BleepingComputerは、この件に関してHBOとワーナー・ブラザース・ディスカバリーに問い合わせたが、回答は得られていないとのこと。












