Una cuenta verificada de HBO Max en Reddit fue comprometida para publicar 108 anuncios maliciosos dirigidos a usuarios de Windows y macOS. La campaña, bautizada como PasteSwitch por investigadores de seguridad, permaneció activa unas 48 horas antes de que Reddit suspendiera los anuncios tras recibir un aviso.
Los mensajes llevaban a páginas que imitaban el servicio de streaming y utilizaban varios reclamos para ganar credibilidad. Uno de ellos promocionaba una supuesta aplicación nativa de HBO Max para macOS, una aplicación que no existe. El objetivo no era instalar un cliente de vídeo, sino convencer a la víctima de ejecutar un comando en su propio equipo.
Un engaño que convierte al usuario en quien inicia la infección
La campaña empleaba ClickFix, una técnica de ingeniería social usada para obtener acceso inicial. No es una familia de malware concreta: se basa en mostrar instrucciones falsas —a menudo bajo la apariencia de una comprobación, una corrección o un requisito técnico— para que la persona copie y ejecute código.
En los equipos Mac, el anuncio pedía abrir Terminal y pegar el comando indicado. En Windows, las instrucciones recurrían a Ejecutar, PowerShell o MSHTA, una utilidad legítima del sistema que puede utilizarse para lanzar contenido malicioso. Esa intervención manual permite a los atacantes sortear parte de las protecciones que bloquean descargas o ejecuciones automáticas.
Las cargas observadas en macOS incluían MacSync y AMOS Helper. En Windows, la cadena de infección distribuía Amatera Stealer, un tipo de malware diseñado para robar información del dispositivo, como credenciales o datos almacenados en navegadores.
Qué hacer si se interactuó con uno de los anuncios
Hacer clic por sí solo no confirma una infección; no hay una cifra pública de personas afectadas ni de equipos comprometidos. El riesgo aumenta si se copió y ejecutó alguno de los comandos mostrados. En ese caso, conviene desconectar temporalmente el equipo de redes, cambiar desde otro dispositivo las contraseñas que pudieran estar guardadas en el navegador y ejecutar un análisis de seguridad actualizado.
La cuenta verificada daba a los anuncios una apariencia de legitimidad especialmente peligrosa. Un aviso que exige abrir Terminal, PowerShell o la ventana Ejecutar para instalar una aplicación o resolver una incidencia debe tratarse como una señal de alerta.
No se ha publicado una identidad confirmada de los responsables; la atribución disponible se limita a la operación PasteSwitch.








