КИБЕРБЕЗОПАСНОСТЬ

ClickFix добрался до рекламы HBO Max на Reddit

Сотни фальшивых объявлений HBO Max на Reddit вели на ClickFix-ловушку: пользователям предлагали самим запустить вредоносную команду.

✍️ Редакция iTech News | 15.09.2026 | ⏱ 4 мин | Источник: TechCrunch

Атаки ClickFix вышли из нишевых ловушек для любителей быстрых технических фиксов и добрались до рекламной платформы Reddit: злоумышленники использовали скомпрометированный аккаунт HBO Max, чтобы запускать сотни похожих на настоящие объявлений. Для русскоязычных IT-команд это неприятный сигнал: привычная модель защиты, где пользователь просто не должен скачивать подозрительный файл, больше не закрывает сценарий, в котором он сам вставляет команду в терминал.

О кампании сообщает TechCrunch со ссылкой на исследователей Hudson Rock и обсуждение в сабреддите по кибербезопасности. По их данным, фальшивая реклама вела на страницу, визуально похожую на HBO Max, где посетителя встречала приманка ClickFix: псевдо-CAPTCHA или проверка на бота. После клика пользователю показывали инструкцию, предлагающую скопировать строку текста и выполнить ее в Windows Command Prompt, PowerShell или macOS Terminal.

Дальше магии нет, только старая добрая социальная инженерия с новым интерфейсом. Пользователь думает, что проходит проверку, а на деле запускает команду, которая устанавливает инфостилер. Такой вредоносный софт может красть пароли, доступ к уже открытым аккаунтам и криптокошельки. Особенно неприятно, что атака работает не через экзотическую уязвимость, а через доверие к знакомому бренду, привычный рекламный формат и просьбу сделать одно простое действие.

Reddit подтвердил TechCrunch, что рекламный аккаунт HBO Max, авторизованный для запуска объявлений на платформе, был скомпрометирован и использовался для размещения рекламы с вредоносными ссылками. Компания заявила, что заблокировала аккаунт и удалила объявления. Сколько пользователей увидели или нажали на эти объявления, Reddit не уточнил. Warner Bros. Discovery, владеющая HBO, на запрос издания не ответила.

Атаки ClickFix стали заметным трендом 2026 года именно потому, что они обходят ожидания и часть защитных привычек. Раньше такие схемы чаще ловили людей, которые искали в интернете решение конкретной технической проблемы: как исправить ошибку, обойти блокировку, включить нужную функцию. Теперь тот же прием переехал в массовую рекламу и легитимные площадки, где у пользователя меньше причин насторожиться.

Для разработчиков в этом сюжете есть отдельная ирония. Запустить однострочник из документации или issue на GitHub для многих нормально: скопировал, вставил, проверил. Но когда такой паттерн уходит в массовый пользовательский интерфейс, он становится оружием. Обычный пользователь редко понимает, что именно делает команда в терминале, а браузерная инструкция, замаскированная под проверку доступа, выглядит почти как очередная раздражающая CAPTCHA.

Антивирусам и корпоративным средствам защиты здесь тоже сложнее, чем в классическом сценарии с вложением или загрузкой исполняемого файла. Команда выполняется в штатном инструменте операционной системы, а значит часть действий может выглядеть как активность самого пользователя. Это не делает защиту бесполезной, но повышает цену настроек, журналирования и политик доступа. Если в компании PowerShell или терминал доступны всем без разбора, ClickFix превращает это в удобный рычаг.

Исследователь безопасности Кевин Бомонт напомнил, что организации с парком Windows-машин могут ограничивать доступ к командной строке и PowerShell на уровне домена. Это не серебряная пуля: разработчикам, администраторам и инженерам такие инструменты нужны постоянно. Но для бухгалтерии, продаж, HR и других ролей, где терминал не входит в рабочий процесс, запрет или жесткое ограничение выглядит уже не паранойей, а нормальной гигиеной.

На macOS сценарий похожий: Terminal сам по себе не вредоносен, но пользователь, выполняющий непонятную команду из браузера, фактически отдает атакующему управление первым шагом. Ars Technica отдельно упоминала инструмент BlockBlock, который помогает отслеживать попытки закрепления вредоносного ПО в системе. Для бизнеса это хороший повод пересмотреть не только EDR-правила, но и обучение сотрудников: фраза «никогда не вставляйте команды из веб-страницы в терминал» должна стать такой же базовой, как «не вводите пароль на странном домене».

Главный вывод для IT-команд простой и неприятный: граница между фишингом, вредоносной рекламой и эксплуатацией доверенных инструментов стирается. Атаки ClickFix не требуют от жертвы скачивать подозрительный архив или отключать защиту вручную; достаточно убедить ее выполнить инструкцию, которая выглядит технической, но безобидной. Следующий виток, вероятно, будет бить не только по стриминговым брендам и Reddit, а по любым сервисам, где пользователь привык быстро подтверждать, чинить и продолжать работу.

Поделиться: Telegram X LinkedIn