La campaña, detectada por investigadores de Hudson Rock, utilizó la credibilidad de la cuenta corporativa de HBO Max para distribuir enlaces que, al ser abiertos, mostraban una página de descarga aparentemente legítima pero que solicitaba al visitante copiar y pegar un comando en la terminal de macOS o en PowerShell de Windows. Este método, conocido como ClickFix, obliga al usuario a ejecutar el código malicioso por sí mismo, eludiendo muchas protecciones basadas en la detección de descargas.
Durante el breve periodo de actividad, los atacantes publicaron 108 anuncios diferentes, rotando entre ofertas falsas de una aplicación nativa de HBO Max para Mac (que la empresa no ofrece), herramientas de inteligencia artificial, software para desarrolladores y utilidades para macOS. Los anuncios se dividieron en 40 vinculados a dominios de HBO Max, 36 promocionando IA y desarrollo, 15 relacionados con utilidades de Mac, 11 con otras herramientas para desarrolladores y 6 con supuestas ofertas de HBO Max para Mac.
La operación forma parte de una campaña más amplia denominada PasteSwitch, que se caracteriza por pedir a la víctima que pegue un comando proporcionado por el atacante, mientras que el resto del ataque varía según la plataforma y el objetivo. En macOS, los investigadores hallaron cargas útiles capaces de robar credenciales del navegador, datos de Telegram, notas de Apple y contraseñas del sistema; en Windows, se observaron variantes que empleaban mshta y PowerShell para inyectar malware directamente en memoria.
Reddit confirmó que la cuenta de HBO Max, autorizada para publicar anuncios en la plataforma, fue pirateada. La compañía bloqueó la cuenta, retiró los anuncios y está colaborando con HBO Max para reforzar la seguridad. Hasta el momento, Reddit no ha detectado impactos en otras cuentas publicitarias.
Los investigadores también identificaron la distribución de malware adicional, como los secuestradores de portapapeles AnimateClipper y ZigClipper, diseñados para interceptar y modificar direcciones de criptomonedas copiadas por los usuarios. Además, se observó el uso de contratos en Binance Smart Chain para gestionar dominios de comando y control que cambiaban frecuentemente, dificultando su rastreo.
El incidente subraya la vulnerabilidad de las cuentas verificadas en redes sociales y la necesidad de que los usuarios verifiquen siempre la autenticidad de los enlaces, especialmente cuando se les solicita ejecutar comandos en sistemas operativos. Apple ha añadido advertencias en macOS 26.4 para detectar texto pegado que parezca un comando peligroso, aunque los atacantes continúan adaptando sus técnicas.
Como medida preventiva, los expertos recomiendan abrir los anuncios en una nueva pestaña y buscar la página oficial del servicio, evitar ejecutar comandos desconocidos y mantener actualizado el software de seguridad. La campaña de ClickFix representó el 53 % de la actividad de cargadores de malware observada en 2025, según datos de Huntress.