Saltar al contenido principal

Procedencia editorial

Fuente original
elchapuzasinformatico.com
Enviado por
alberto
Resumen generado
El resumen se ha producido automáticamente y no sustituye la publicación original.
Análisis de Limonatic
Contenido analítico añadido por la plataforma y diferenciado de la fuente.
Sin revisión editorial humana
No consta una revisión humana de este contenido.

Campaña PasteSwitch expone usuarios de macOS tras hackear la cuenta oficial de HBO Max en Reddit

Marcas · Fuente original · Leer en elchapuzasinformatico.com

Fecha original
Fecha en Limonatic

Hace poco se habló sobre la aparición de captchas falsos en páginas web que vulneran los ordenadores mediante un ataque ClickFix. Apenas unos días después, este tipo de amenaza evolucionó con el hackeo de la cuenta oficial de HBO Max en Reddit, donde ciberdelincuentes publicaron más de 100 anuncios maliciosos en solo 48 horas.

La operación denominada PasteSwitch se cataloga como una campaña multiplataforma que comenzó con el secuestro de la cuenta verificada u/hbomax. Los atacantes aprovecharon este control para lanzar un centenar de anuncios fraudulentos, incluyendo una falsa app nativa para macOS y herramientas supuestas de limpieza o desarrollo.

El malware PasteSwitch incluye una aplicación falsa para macOS que infecta los ordenadores al copiar y pegar un comando en la Terminal. Este mecanismo explota la acción del usuario, quien al ejecutar el código otorga acceso directo a los atacantes sin necesidad de intervención adicional por su parte.

En dispositivos afectados por este ataque en macOS, los ciberdelincuentes pueden robar credenciales, cookies, contraseñas almacenadas en el Keychain y datos sensibles de Telegram. La operación demuestra una capacidad operativa rápida para explotar cuentas comprometidas antes de que las organizaciones puedan detectar la intrusión.

Imagen 1 de Campaña PasteSwitch expone usuarios de macOS tras hackear la cuenta oficial de HBO Max en Reddit
Imagen 1 de Campaña PasteSwitch expone usuarios de macOS tras hackear la cuenta oficial de HBO Max en Reddit

Análisis editorial

La operación «PasteSwitch» demuestra cómo la confianza depositada en cuentas oficiales puede ser instrumentalizada para lanzar campañas de malware masivas en tiempo récord. Ciberdelincuentes tomaron el control de la cuenta verificada de HBO Max en Reddit y, en un lapso de 48 horas, publicaron un total de 108 anuncios maliciosos diseñados para engañar a usuarios mediante suplantaciones de servicios legítimos como OpenAI Codex o herramientas de limpieza ficticias. Esta estrategia ClickFix no busca solo descargar archivos, sino que explota la interacción manual del usuario al pedirle copiar y pegar comandos específicos en la Terminal de macOS, convirtiendo una acción deliberada en el vector de infección principal.

El ataque se segmenta dinámicamente según el sistema operativo para maximizar su impacto, con una distribución precisa entre los anuncios: 40 simulaban una app nativa de HBO Max, 36 un falso OpenAI Codex, 15 una herramienta de limpieza para macOS, 11 utilidades para desarrolladores y 6 referencias a dominios falsos. En sistemas Apple, la ejecución del comando malicioso otorga acceso inmediato y total al equipo, permitiendo el robo integral de credenciales almacenadas en Keychains, cookies de navegadores, claves SSH, datos de Telegram y monederos de criptomonedas, mientras que en Windows las capacidades se limitan a la enumeración de procesos y capturas de pantalla.

La sofisticación de esta campaña radica en su capacidad para evadir detecciones inmediatas mediante redirecciones dinámicas y captchas falsos que varían según el navegador o la zona horaria del usuario, creando una duda artificial entre las víctimas sobre si están interactuando con la web real o suplantada. Este mecanismo de engaño psicológico, combinado con la velocidad de despliegue en menos de dos días, representa un riesgo crítico para identidades digitales y activos financieros, ya que el compromiso ocurre localmente sin necesidad de que el atacante ejecute código remoto adicional una vez el usuario ha cumplido la acción solicitada.

La evidencia de este incidente subraya la urgencia de auditar cuentas corporativas verificadas en redes sociales y de implementar controles técnicos que bloqueen la ejecución de comandos copiados desde portapapeles en terminales modernas. Mientras las organizaciones fortalezcan sus defensas perimetrales, es imperativo educar a los usuarios finales sobre los peligros del ataque ClickFix, advirtiendo que cualquier solicitud para ejecutar código localmente debe ser verificada rigurosamente antes de su ejecución, pues la confianza en una marca reconocida ya no garantiza la seguridad de los datos almacenados en el dispositivo.

Contexto y análisis adicional

Digest

Resumen ejecutivo
  • Ciberdelincuentes tomaron control de la cuenta oficial verificada de HBO Max en Reddit y publicaron 108 anuncios maliciosos con malware en solo 48 horas.
  • La campaña 'PasteSwitch' explota la confianza del usuario mediante suplantaciones de servicios legítimos y mecanismos ClickFix que comprometen credenciales críticas al copiar comandos falsos.
Evidencias
  • En un lapso de 48 horas, se distribuyeron 108 anuncios desde la cuenta hackeada u/hbomax, incluyendo versiones específicas para macOS.
  • El ataque 'PasteSwitch' utiliza captchas falsos y redirecciones dinámicas que varían según el sistema operativo del usuario para evadir detección inmediata.
  • Los engaños simulaban aplicaciones reales como una app nativa de HBO Max, un falso OpenAI Codex y herramientas de limpieza para macOS.
  • La infección en macOS se activaba cuando los usuarios copiaban y pegaban comandos maliciosos en la Terminal tras aceptar un diálogo de instalación falso.
Acciones
  • Monitorear activamente cuentas oficiales en redes sociales para detectar anomalías en publicaciones o cambios de comportamiento inmediato.
  • Implementar alertas automáticas que notifiquen a los usuarios si intentan copiar comandos desconocidos desde fuentes no verificadas hacia su Terminal.
  • Revisar y rotar credenciales de acceso en sistemas operativos afectados, especialmente aquellas almacenadas en Keychains o configuraciones SSH.
Conclusión final

El compromiso de cuentas corporativas verificadas permite una distribución masiva y rápida de malware que aprovecha la interacción manual del usuario, representando un riesgo severo para credenciales almacenadas en sistemas Apple.

Riesgos

Riesgos/alertas
  • Compromiso masivo de cuentas verificadas oficiales para distribuir malware rápidamente.
  • Explotación del mecanismo ClickFix que depende de la acción deliberada del usuario para el acceso inicial.
  • Robo integral de credenciales, cookies y activos financieros en sistemas macOS mediante ejecución local de comandos.
  • Uso de segmentación dinámica y suplantación de marcas reconocidas para aumentar la tasa de éxito del engaño.
Acciones recomendadas
  • Auditar inmediatamente cuentas oficiales verificadas en redes sociales para detectar anomalías o publicaciones no autorizadas.
  • Implementar controles técnicos que bloqueen la ejecución de comandos copiados y pegados desde portapapeles en terminales de macOS.
  • Educar a los usuarios sobre el riesgo del ataque ClickFix, advirtiendo contra la ejecución de cualquier comando sin verificación previa.
  • Monitorear la aparición de anuncios falsos que imiten aplicaciones nativas o utilidades populares para sistemas operativos específicos.
Señales/evidencias
  • Publicación de 108 anuncios maliciosos en la cuenta oficial verificada de HBO Max en Reddit en un periodo de 48 horas.
  • El malware requiere que el usuario copie y pegue un comando específico en la Terminal de macOS para ejecutarse.
  • La infección en macOS permite el robo de credenciales, cookies, contraseñas del sistema, datos del Keychain y claves SSH.
  • Los anuncios incluyen suplantaciones de marcas como 'hbomaxx', OpenAI Codex y herramientas de limpieza falsas para macOS.
Conclusión

La operación demuestra una capacidad operativa rápida y coordinada que explota la confianza en cuentas oficiales y el comportamiento humano mediante técnicas ClickFix, resultando en un compromiso crítico de identidades digitales y activos financieros en sistemas Apple.

Autor · clanes

Votos · compartir

0
· Abrir en el medio

Sentimiento

Tono: Negativo Impacto: Negativo Financiero: Neutro

Entidades (agregadas)

Hover para ver referencias.
HBO Max (ORG) ×3 Reddit (ORG) ×4 Apple (ORG) Telegram (ORG)
Detalles avanzados Timeline y mini scoring

Evolución temporal

  1. Enviada

    hace 10 horas · Ingresó como candidata

  2. Último estado

    hace 9 horas · Última actualización registrada

Mini scoring (LScore)

Caliente 1.991,38 Ascenso 0,11

Fuentes

Fuente principal
elchapuzasinformatico.com

https://elchapuzasinformatico.com

Comentarios