Cyberprzestępcy przejęli oficjalne konto reklamowe HBO Max na Reddicie i wykorzystali je do publikowania setek fałszywych reklam. Użytkownicy, którzy kliknęli w materiały, trafiali na stronę przypominającą witrynę HBO Max. Tam zamiast oczekiwanej treści czekała ich pułapka oparta na technice ClickFix - instrukcja, która miała skłonić użytkownika do samodzielnego uruchomienia złośliwego kodu.
Sprawa pokazuje zmianę w sposobie prowadzenia części kampanii cyberprzestępczych. Atakujący coraz częściej nie próbują bezpośrednio przełamać zabezpieczeń komputera. Wykorzystują natomiast wiarygodność znanej marki, reklamę i codzienne przyzwyczajenia internautów, aby nakłonić ich do wykonania czynności, która otwiera drogę do infekcji.
HBO Max jako przynęta dla użytkowników Reddita
Według ustaleń badaczy Hudson Rock i ADAMnetworks opisanych przez TechCrunch, przestępcy uzyskali dostęp do konta HBO Max uprawnionego do prowadzenia reklam na Reddicie. Następnie wykorzystali je do publikacji setek fałszywych, wyglądających wiarygodnie reklam. Po kliknięciu użytkownik był przekierowywany na stronę stylizowaną na witrynę HBO Max.
To właśnie wykorzystanie prawdziwego konta reklamowego było jednym z najważniejszych elementów oszustwa. Dla odbiorcy reklama pojawiająca się w systemie reklamowym platformy mogła wyglądać znacznie bardziej wiarygodnie niż typowy podejrzany link przesłany przez anonimowego użytkownika.
TechCrunch poinformował, że Reddit potwierdził przejęcie konta HBO Max uprawnionego do prowadzenia reklam. Platforma zablokowała konto i usunęła złośliwe reklamy. Nie podała jednak, ilu użytkowników mogło zostać nimi objętych ani ilu kliknęło w przygotowane linki. Nie wiadomo również, ile urządzeń zostało ostatecznie zainfekowanych.
ClickFix przenosi ciężar ataku na użytkownika
Mechanizm wykorzystany w kampanii należy do rodziny ataków określanych jako ClickFix. Ich charakterystyczną cechą jest nakłanianie użytkownika do wykonania określonych czynności na własnym komputerze.
Schemat może zaczynać się od fałszywej strony logowania, komunikatu o błędzie, CAPTCHA albo informacji sugerującej konieczność wykonania dodatkowej weryfikacji. Następnie użytkownik otrzymuje instrukcję, która prowadzi go do skopiowania określonego tekstu i uruchomienia go w środowisku systemowym - na przykład w wierszu poleceń Windows lub Terminalu macOS.
To kluczowa różnica względem wielu tradycyjnych prób infekcji. Zamiast wykorzystywać wyłącznie lukę techniczną, przestępca wykorzystuje socjotechnikę. Użytkownik sam wykonuje kolejne kroki, ponieważ jest przekonany, że rozwiązuje problem, przechodzi weryfikację albo uzyskuje dostęp do oczekiwanej usługi.
W przypadku opisywanej kampanii przynętą była marka HBO Max. Sama strona miała natomiast stworzyć odpowiedni kontekst, w którym wykonanie instrukcji mogło wydawać się uzasadnione.
Ataki ClickFix szybko rosną
Według raportu ESET Threat Report H1 2026 liczba wykryć związanych z techniką ClickFix w pierwszej połowie 2026 roku była ponad dwukrotnie (wzrost o 108%) wyższa niż w drugiej połowie 2025 roku. ESET wskazuje, że technika rozszerzyła się poza klasyczne fałszywe CAPTCHA i komunikaty o błędach.
Przestępcy wykorzystywali także strony stylizowane na pomoc techniczną związaną ze sztuczną inteligencją, rozszerzenia przeglądarek oraz scenariusze związane z uwierzytelnianiem w chmurze. Oznacza to, że użytkownik nie powinien kojarzyć ClickFix wyłącznie z jednym typem komunikatu. Mechanizm może być osadzony w różnych kontekstach, które mają wyglądać znajomo i wiarygodnie.
W pierwszej połowie 2026 roku ESET obserwował między innymi fałszywe komunikaty o awariach, zamrożone podglądy dokumentów oraz strony udające instrukcje naprawy problemu i stylizowane na odpowiedzi generowane przez popularne narzędzia AI. Wspólnym elementem pozostaje próba przekonania użytkownika, że musi wykonać określoną czynność, aby coś naprawić lub uzyskać dostęp.
Dlaczego takie oszustwo może działać?
Największym problemem jest połączenie kilku elementów, które osobno mogą wydawać się niegroźne:
- pierwszym jest znana marka,
- drugim - reklama wyświetlana na popularnej platformie,
- trzecim - strona, która wizualnie przypomina prawdziwy serwis,
- czwartym - komunikat sugerujący, że użytkownik musi wykonać jeszcze jeden krok.
W efekcie odbiorca może przestać analizować sytuację i zacząć wykonywać instrukcję automatycznie. Właśnie na tym mechanizmie opiera się ClickFix.
Kamil Sadkowski, analityk cyberbezpieczeństwa ESET, zwraca uwagę, że użytkownicy są przyzwyczajeni do sytuacji, w których w internecie coś przestaje działać i wymaga szybkiego rozwiązania:
„W przypadku ClickFix warto szczególnie uważać na instrukcje, które każą wykonać na komputerze dodatkowe kroki, skopiować fragment tekstu lub uruchomić polecenie, by „naprawić” problem albo przejść weryfikację. Jeśli komunikat wywołuje presję, by działać natychmiast, warto się zatrzymać i sprawdzić, czy rzeczywiście mamy do czynienia z prawdziwą stroną lub usługą”.
Nie kopiuj poleceń, których nie rozumiesz
Najważniejsza zasada w przypadku tego rodzaju ataków jest prosta: nie należy uruchamiać poleceń w wierszu poleceń, PowerShellu czy Terminalu tylko dlatego, że strona internetowa nakazuje to zrobić. Szczególną ostrożność powinny wzbudzać instrukcje typu „skopiuj i wklej”, zwłaszcza gdy dotyczą poleceń systemowych. Sam fakt, że tekst został przygotowany w profesjonalnie wyglądającym oknie, nie oznacza, że jest bezpieczny.
Podobnie należy traktować komunikaty sugerujące konieczność wyłączenia zabezpieczeń, zainstalowania dodatkowego programu lub wykonania nietypowej czynności w celu potwierdzenia, że użytkownik nie jest robotem. Jeśli strona nakazuje uruchomienie nieznanego kodu na własnym komputerze, należy przerwać procedurę i zweryfikować komunikat w oficjalnym kanale usługi.
Dla firm to także problem organizacyjny
ClickFix jest zagrożeniem nie tylko dla użytkowników indywidualnych. W środowisku firmowym skutki uruchomienia złośliwego kodu mogą być znacznie poważniejsze, szczególnie jeśli zainfekowany komputer ma dostęp do systemów firmowych, danych klientów, poczty elektronicznej czy współdzielonych zasobów.
W praktyce oznacza to potrzebę ograniczania możliwości wykonywania nieautoryzowanych poleceń oraz edukowania pracowników. Samo korzystanie z programu antywirusowego czy rozwiązania EDR nie zastępuje ostrożności użytkownika, szczególnie w scenariuszu, w którym to on jest nakłaniany do wykonania działania.
W przypadku firm warto jasno określić, że pracownik nie powinien samodzielnie wykonywać internetowych „napraw”, które wymagają uruchamiania poleceń systemowych. Jeśli strona twierdzi, że konieczne jest wykonanie takiej czynności, bezpieczniejszym rozwiązaniem jest zamknięcie strony i skontaktowanie się z administratorem IT.
Przejęte konto pokazuje jeszcze jeden problem
Historia HBO Max pokazuje, że bezpieczeństwo kampanii reklamowych nie kończy się na przygotowaniu kreacji i wyborze platformy. Przejęte konto reklamowe może zostać wykorzystane do zbudowania wiarygodnego kontekstu
dla oszustwa.
Dla marek oznacza to konieczność traktowania kont reklamowych i społecznościowych jako istotnych zasobów bezpieczeństwa. Dostęp powinien być chroniony odpowiednimi mechanizmami uwierzytelniania, a uprawnienia użytkowników regularnie przeglądane. Warto również monitorować nietypowe kampanie, reklamy i zmiany na kontach, szczególnie gdy mogą prowadzić do zewnętrznych stron.
Dla odbiorcy reklamy najważniejsza pozostaje natomiast zasada ograniczonego zaufania. Nawet jeśli reklama wygląda profesjonalnie, znajduje się na dużej platformie i odwołuje się do znanej marki, nie oznacza to automatycznie, że prowadzi do bezpiecznej treści.
Przypadek HBO Max dobrze pokazuje, w jaki sposób współczesne ataki łączą przejęcie wiarygodnego kanału komunikacji z socjotechniką. ClickFix nie musi przekonywać użytkownika, że złośliwe oprogramowanie jest bezpieczne. Wystarczy, że przekona go, iż wykonuje zwykłą czynność potrzebną do rozwiązania problemu.
Źródło: mat. prasowy Dagma/Linkleaders
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
