Compte Reddit de HBO Max piraté : 108 publicités malveillantes diffusent le malware ClickFix

Des attaquants auraient détourné le compte Reddit vérifié de HBO Max pour diffuser 108 publicités malveillantes distribuant le malware ClickFix aux utilisateurs de Windows et de Mac.

Sep 16, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un compte HBO Max vérifié semblait être un endroit sûr où rencontrer une publicité. Des attaquants auraient transformé cette crédibilité en système de diffusion de malware.

Des chercheurs de Hudson Rock ont découvert que des attaquants avaient compromis le compte publicitaire Reddit vérifié de HBO Max et l’avaient utilisé pour diffuser 108 publicités malveillantes pendant environ 48 heures. Ces publicités redirigeaient les utilisateurs vers des sites contrôlés par les attaquants, qui employaient des techniques ClickFix pour inciter les victimes à exécuter des commandes installant des malwares sur des appareils Windows et macOS.

Cette campagne montre comment ClickFix évolue au-delà d’un simple faux message d’erreur ou d’un leurre de téléchargement. En combinant un compte de marque digne de confiance avec de faux sites de streaming, d’IA, destinés aux développeurs et d’utilitaires macOS, les attaquants pouvaient cibler différents utilisateurs avec différents malwares, tout en comptant sur les victimes pour effectuer elles-mêmes l’étape cruciale de l’exécution.

Des attaquants ont diffusé 108 publicités malveillantes en environ 48 heures

Plus tôt cette semaine, nous avons expliqué comment des attaquants avaient abusé d’un compte Brevo compromis associé à Trezor pour envoyer un e-mail malveillant aux abonnés à la newsletter de l’entreprise. Cette fois, les attaquants s’en sont pris à un autre canal digne de confiance : ils ont compromis le véritable compte Reddit vérifié de HBO Max et utilisé ses privilèges publicitaires pour diffuser des publicités truffées de malwares.

Selon SecurityWeek, les attaquants ont mené la campagne pendant environ 48 heures et publié 108 publicités malveillantes via le compte Reddit compromis u/hbomax.

D’après HudsonRock, les publicités ne se limitaient pas non plus à HBO Max :

  • 40 faisaient la promotion de hbomaxx[.]app
  • 36 faisaient la promotion d'un faux site d’IA et de développement appelé codex-craft[.]com
  • 15 faisaient la promotion d'un faux utilitaire système macOS appelé apple.clean-disk-guide[.]com
  • 11 redirigeaient vers code-desktop[.]com
  • Six faisaient la promotion d'un autre faux site macOS de HBO Max appelé hbomax-macos[.]com

Cette variété semble délibérée. Plutôt que de cibler uniquement les fans de HBO Max, les attaquants ont utilisé le compte pour atteindre des personnes à la recherche de services de streaming, d’outils d’IA et de développement, ainsi que d’utilitaires macOS, offrant à la même opération de diffusion de malwares plusieurs leurres différents.

Advertisement

Après avoir cliqué sur les publicités malveillantes, les victimes étaient redirigées vers des sites convaincants qui utilisaient ClickFix pour les faire passer par l’étape finale de l’attaque.

Les chercheurs ont observé plusieurs charges utiles, dont MacSync, AMOS Helper, de fausses applications de portefeuille et plusieurs voleurs d’informations. Les utilisateurs de Windows étaient pris en charge différemment et orientés vers une exécution via MSHTA et PowerShell, qui lançait Amatera Stealer sur leurs appareils.

Pourquoi les attaques ClickFix sont si dangereuses

ClickFix est une technique d’ingénierie sociale qui incite les utilisateurs à copier et exécuter sur leur propre ordinateur une commande fournie par un attaquant.

L’attaque est donc particulièrement dangereuse, car la victime effectue en réalité l’étape d’exécution à la place de l’attaquant. Ce qui est encore plus préoccupant, c’est que les victimes exécutent souvent ces instructions avec le même niveau d’autorisation que celui dont elles disposent et peuvent, dans certains cas, contourner volontairement les outils de sécurité qui tentent de signaler ou de bloquer l’attaque.

Un autre problème se pose : les instructions peuvent sembler plus fiables que le malware lui-même.

Une victime peut refuser de télécharger un fichier .exe ou .dmg inconnu, mais suivre une page lui demandant de « vérifier » son navigateur, d’« installer » une application ou de « corriger » une erreur en collant une commande. Une fois cette commande exécutée, l’attaque passe du navigateur au système d’exploitation, où elle peut récupérer et exécuter la charge utile réelle.

Comment rester en sécurité, alors ?

Si vous avez cliqué sur la publicité et exécuté la commande

Si vous avez cliqué sur l’une des publicités HBO Max malveillantes et suivi les instructions pour coller ou exécuter une commande, partez du principe que l’appareil est peut-être compromis. Depuis un appareil sain, modifiez les mots de passe des comptes importants et activez l’authentification multifacteur lorsqu’elle est disponible.

Les malwares observés dans cette campagne peuvent cibler les identifiants, les données du navigateur et les informations liées aux cryptomonnaies. Vérifiez donc vos comptes pour repérer d’éventuelles connexions inconnues, demandes de réinitialisation de mot de passe ou transactions inhabituelles.

Advertisement

Si vous utilisiez des portefeuilles de cryptomonnaies sur l’appareil, considérez leurs identifiants et phrases de récupération comme potentiellement exposés, et envisagez de faire examiner l’appareil par un professionnel de la sécurité qualifié.

Si vous n’avez pas exécuté la commande

Pour ceux qui ont vu la publicité sans suivre les instructions, comme pour tout le monde, la situation est différente. Comme il est difficile de distinguer ClickFix d’une aide technique normale, le plus sûr est de vérifier l’instruction avant de l’exécuter :

  • Vérifiez la commande auprès d’une autre source réputée. Recherchez la commande exacte ou la tâche précise que vous essayez d’accomplir et vérifiez si des sources indépendantes recommandent la même étape.
  • Comprenez ce que fait une instruction. Soyez particulièrement prudent avec les commandes qui téléchargent et exécutent immédiatement du code, comme celles utilisant curl, wget, PowerShell ou des outils similaires. En cas de doute, ne poursuivez pas.
  • Téléchargez les logiciels depuis le site officiel du développeur ou une boutique d’applications fiable, et non depuis des commandes d’installation présentes dans une publicité ou sur une page web inconnue.

Les logiciels de sécurité peuvent contribuer à bloquer les domaines, scripts et charges utiles malveillants connus, mais les attaques ClickFix exploitent quelque chose que la technologie ne peut pas filtrer complètement : la volonté de l’utilisateur de suivre des instructions convaincantes. Considérez toute page web ou publicité qui vous demande de coller des commandes dans Terminal, PowerShell ou un autre outil système comme un signal d’alerte, même si le site ou le compte semble légitime.

À lire aussi : Les attaquants transforment de plus en plus les plateformes de confiance en infrastructures d’attaque. Découvrez comment une campagne Bing Ads a abusé de Microsoft Azure pour rediriger les utilisateurs vers de fausses pages d’assistance technique.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.