Secuestran la cuenta de Reddit de HBO Max para distribuir malware con anuncios ClickFix
Los atacantes tomaron la cuenta oficial y publicaron anuncios hacia una página ClickFix que induce a usuarios de macOS y Windows a instalar el malware por su propia mano.
Atacantes tomaron control de la cuenta oficial de HBO Max en Reddit y la usaron para publicar anuncios que llevaban a una página ClickFix, diseñada para que usuarios de macOS y Windows instalen el malware con sus propias manos.
Cómo funciona ClickFix
La técnica presenta al visitante un supuesto error —una verificación fallida, un códec ausente, un problema de reproducción— y ofrece la solución en forma de un comando que el usuario debe copiar y pegar en su terminal o en el cuadro de ejecución del sistema. El usuario ejecuta la carga por voluntad propia, en su propio equipo, con sus propios privilegios.
El método evade buena parte de los controles tradicionales. No hay descarga sospechosa que el navegador bloquee, no hay adjunto que el filtro de correo detenga, y la ejecución la inicia un proceso legítimo del sistema operativo. La única barrera real es que el usuario reconozca el patrón.
Lectura de consultor
Con una cuenta de marca verificada detrás, la señal de confianza es total y la probabilidad de éxito sube en consecuencia. Toda organización con presencia en redes necesita dos controles sobre esas cuentas: segundo factor obligatorio sin excepciones, e inventario actualizado de quién tiene acceso a cada una, incluyendo agencias y proveedores externos que suelen conservar credenciales después de terminado el contrato.
Del lado de la concienciación, la regla que conviene instalar en el personal es simple y memorable: ninguna página web legítima pide copiar y pegar un comando para funcionar. Enseñar ese único patrón cubre toda la familia ClickFix, presente y futura.
Fuentes: BleepingComputer y SecurityWeek, 14 y 15 de septiembre de 2026.