HBO Max-account plaatste 108 malwareadvertenties op Reddit in 48 uur

Het Reddit-account van HBO Max is ingezet om malware te verspreiden, meldt onder meer Bleeping Computer. Het account verwees met advertenties naar een website die gebruikers opdroeg om een commando in de terminal uit te voeren dat infostealermalware zou installeren.

Een Reddit-gebruiker deelde anderhalve week geleden informatie over de malwarecampagne. Hij meldde dat de advertentie leidde naar de website hbomaxx.us. Die toonde gebruikers nepinstructies om de HBO Max-app te downloaden. In feite installeerde het commando malware die inloggegevens steelt. De aanval richtte zich op Windows- en macOS-gebruikers.

Onderzoekers bij Hudson Rock en ADAMnetworks bevestigen dat het HBO Max-account 108 kwaadaardige advertenties in 48 uur heeft gepubliceerd. De aanval is volgens de onderzoekers onderdeel van een bredere campagne die zij PasteSwitch noemen. Deze bestaat uit onder meer nepcryptowalletapps, programma's die informatie stelen en cryptocurrencyclippers. Sommige advertenties verwezen ook naar nepwebsites over AI-tools of macOS-hulpprogramma's.

Bleeping Computer analyseerde een van de commando's voor macOS-gebruikers en concludeert dat deze Base64-codering gebruikt om het uitgevoerde commando te verbergen. Base64-codering zet binaire data om in platte tekst. Na decodering bleek het commando onder meer de website ember-bridge.com te bevatten, die volgens Hudson Rock is gebruikt voor de verspreiding van PasteSwitch-malware. Warner Bros. Discovery heeft nog niet gereageerd op de berichtgeving.

Een screenshot van de nepwebsite van HBO Max. Bron: Reddit
Een screenshot van de nepwebsite van HBO Max. Bron: Reddit

Door Imre Himmelbauer

Redacteur

15-09-2026 • 12:46

57

Reacties (57)

Sorteer op:

Weergave:

Daarom is een adblocker noodzakelijk kwaad. Virussen via ads worden tegengehouden. Plus een website is gelijk rustig ogend en overzichtelijker.
Een adblocker had deze advertentie niet verborgen. De advertenties op Reddit staan als "normale" post in de feed met daarbij een kleine tag dat het een advertentie of sponsored post is.

edit: In de Android app althans, blijkbaar worden dergelijke posts met een adblocker in de browser wel verborgen.

[Reactie gewijzigd door Poulske op 15 september 2026 14:30]

ublock origin verbergt dit type advertentie wel uit mijn feed
Ik scroll 90% van de tijd op Reddit via de Android app, helaas zit daar geen adblocker in. Wist niet dat Ublock het had, goed om te weten.
Je kunt Morphe gebruiken op android om een advertentie vrije reddit app te creeren op je telefoon.

Werkt overigens ook voor youtube.
Je kan ook gewoon Firefox met Ublock op je telefoon zetten en sites als Reddit maar ook buienradar via een snelkoppeling op je buroblad zetten. Geen advertenties meer zo en een stuk minder tracking via de apps.
Hier ook. Kan me amper herinneren wanneer ik een ad zag.
Ah, zoals op Tweakers, maar dan met alleen subtiel een 'adv' tag ervoor. :/
Ah... een algemeen geaccepteerde afkorting voor een advertentie in de titel (het eerste dat je leest voordat je klikt) , een gekleurd icoon met de tekst advertentie bovenaan (het eerste dat opvalt voor je begint met lezen) en een 'auteur' met de naam Tweakers Partners is niet duidelijk genoeg voor jou.
De advertenties op Reddit staan als "normale" post in de feed met daarbij een kleine tag dat het een advertentie of sponsored post is.
En die kleine tag is (naast andere karakteristieken die advertenties onderscheiden van de rest) precies de reden waarom goede content blockers geen moeite hebben met het weren van deze advertenties.

[Reactie gewijzigd door The Zep Man op 15 september 2026 13:50]

Van alle mogelijkheden om wat http verkeer te lezen op je device, is een ARM based store app toch wel de slechtste keuze die je kan maken in termen van privacy. En dan nog vol overtuiging op t.net komen met "nou deze ad wordt bij mij niet verborgen hoor... ow wacht ik hep de ep" ;)
Logisch toch dat de app deze ads wel laat zien? Dat is de reden waarom ze (dit soort platforms) je allemaal naar de app willen sturen. Is ook de reden waarom de public API dicht is gegooid; via apps als Apollo had en heb je geen advertenties.
Daarom dus ook nooit apps gebruiken,
van/voor websites met alleen tekst, plaatjes en wellicht filmpjes.
(Het overgrote deel van alle websites, btw...)
Op Android kan ik je RedReader aanraden. Deze front-end heeft geen advertenties en vanwege Accessibility features loopt deze app niet tegen de betaalde API-muur aan.
Je kan gewoon niet op ads klikken of instructies niet uitvoeren.

Ads die automatisch wat op je pc/telefoon doen die kan je gebruiken als excuus maar niet deze, blijft alleen je 'ik wil wel de lusten maar niet de lasten' van je verhaal over...

[Reactie gewijzigd door watercoolertje op 15 september 2026 12:55]

Je kan gewoon niet op ads klikken of instructies niet uitvoeren.
Dit klinkt als victim blaming. "Je kan gewoon niet met een kort rokje door een steegje lopen. Al doe je dat wel, dan vraag je erom."
Ads die automatisch wat op je pc/telefoon doen die kan je gebruiken als excuus maar niet deze,
Ik kan niet van te voren weten wat het soort getoonde advertentie is of dat dat in de tussentijd is gewijzigd. We weten hoe organisaties brainfarts kunnen hebben zonder ooit verantwoording af te moeten leggen. Als het ooit tot verantwoording komt, dan is dat vaak gepaard met een jarenlange juridische strijd.

Ik ga daar niet het slachtoffer van zijn. Een adblocker is essentieel voor veiligheid en mentale gezondheid. Dan moet ergens een miljardair maar een achtste van een seconde langer wachten voordat die zijn volgende jacht kan aanschaffen.

[Reactie gewijzigd door The Zep Man op 15 september 2026 13:21]

Dit klinkt als victim blaming. "Je kan gewoon niet met een kort rokje door een steegje lopen. Al doe je dat wel, dan vraag je erom."
Hoe kun je dat nou vergelijken?

advertenties waarvan je hoe dan ook weet dat je gewoon opgelicht wordt vs iets waar je zelf geen acties uitvoert? Een zero click is denk ik prima vergelijkbaar en dat geeft @watercoolertje ook netjes toe, maar dit is echt wel next level naïef.

Waarom zou HBO een installatie script geven, via een ad, met een methode waar alleen IT mensen ooit echt van gehoord hebben?

Iedere advertentie is bij default een red flag, als je dan toch klikt en dit ziet en zelfs al die red flags negeert tegen alle adviezen van de afgelopen 20 jaar in.

Het is niet alsof je dit niet al aan had zien kunnen komen. En het is ook niet dat dit een zero click installer is oid nee je moet eerst op de ad klikken en daarna op een andere knop, dan moet je nog terminal zien te vinden en het commando plakken en het dan zonder daadwerkelijk te lezen uitvoeren. MacOS komt met pastejacking preventie, XProtect en TCC. Je hebt tijdens de verdere installatie meerdere keren toestemming moeten geven en zeker om in keychain wat te kunnen doen.

Mensen leren het gewoon niet. “Omdat HBO max’ account” is gewoon geldig excuus.

Maar om dat dan gaan te vergelijken met victim blaming. Je hebt tig waarschuwingen en meldingen gehad terwijl je dit aan het doen was, honderdduizend waarschuwing de afgelopen jaren dat dit soort dingen kunnen gebeuren, en toch denk je dan dat het een goed idee is?

Volgens mij moeten we dan Terminal maar gewoon achter een soort toets zetten. Dat je bepaalde basiscommando’s moet intypen om te verifiëren dat je wel terminal zou moeten mogen gebruiken?
Zo kun je alles wel onder victim blaming scharen toch??
Als het ook maar een BEETJE te direct overkomt, of dat je je grijze massa moet gebruiken.
Direct schreeuwen dat het victim blaming is..

Alle cursussen en dagdeel opleidingen waarin al jaar en dag 100.000x per minuut word geroepen: ga niet ZOMAAR op een random website XYZ doen, gegevens invoeren of vanaf een website zomaar even een CMD uitvoeren oid..

Want sorry... maar dan VRAAG je erom...
Het feit dat mensen nog steeds naïef zijn en gewoon 'through the motion' gaan in hun dagelijks leven.

Dan mag daar echtwel iets van gevonden worden.
Als we het over oudere mensen hebben.. de senioren en wellicht NET daaronder.
Daar kan je van denken dat die het niet snappen, omdat ze er niet mee opgegroeid zijn..

Maar alles tot en met de 50 heeft feitelijk geen excuus voor dit soort ellende..
In het verkeer rijden met je ogen dicht en maar 'hopen' dat je niet word platgereden door een vrachtwagen... dat KAN je natuurlijk doen.
Maar is het slim?? nee totaal niet..
Zo kun je alles wel onder victim blaming scharen toch??
Als het ook maar een BEETJE te direct overkomt, of dat je je grijze massa moet gebruiken.
Direct schreeuwen dat het victim blaming is..
Online advertenties zijn ontworpen om de aandacht te trekken en interactie mee te hebben. Daarop gebaseerd worden ze aangeboden, met alle bijbehorende dark patterns. Vergelijk het met phishing. Iedereen kan daar instinken, van laag tot hoog opgeleid, van functionerende digibeet tot ervaren systeembeheerder en power user.

Iedereen die echt de eigen grijze massa gebruikt en technisch vaardig is gebruikt adblockers. Daarmee is dit specifieke probleem opgelost. Waarom zou je als mens de keuze over willen maken als je je computer dat voor jou kan laten doen?
Maar alles tot en met de 50 heeft feitelijk geen excuus voor dit soort ellende..
Een mening die komt uit een beperkte wereldblik. Het blijkt dat jongere generaties juist minder digitaal vaardig zijn. Die komen vaker dichter bij het niveau functionerende digibeet (kan net een smartphone bedienen).

[Reactie gewijzigd door The Zep Man op 15 september 2026 15:20]

Iedereen die echt de eigen grijze massa gebruikt en technisch vaardig is gebruikt adblockers.
Ik heb echt geen adblocker nodig om niet een willekeurig command uit te voeren op een terminal wat zogenaamd de HBO max app zou installeren.

De gemiddelde digibeet zou niet eens weten hoe en wat een terminal is.

Dit is een gebrek aan digitale opvoeding wat problematisch is en wat je niet op gaat lossen met een adblocker.

Zelfde als phishing en spookfacturen. Het gaat om serieus geld en je drukt gewoon op “ja betaal maar”?

Iedere bank roept “we bellen je nooit”. Op welke manier zie je het, na 10 jaar aan campagnes, dan voor je dat ze je dan misschien toch wel zouden bellen?

klakkeloos alles victim blaming noemen is ook wel erg makkelijk.
Niet iedereen trapt in phishing. Ik weet dat het de gevoelens kwetst van degenen die er wel in trapten om dat te zeggen, maar door te doen alsof het anders is help je ook niemand.
Wat je zegt klopt maar half. Het bezoeken van een normale website, zoals Tweakers, zou veilig moeten zijn, inclusief de advertenties. Het gaat niet over phishing of spam waar je niet op moet klikken; in een flink aantal gevallen is het vertonen van de advertentie al gevaarlijk genoeg. Men bezoekt geen random site of klikt niet op een random mailtje, maar bekijkt een advertentie van een vertrouwde website.

En dan komen we op victim blaming. Want normaal surfgedrag op normale websites met normale advertenties zou veilig moeten zijn. Net als dat je normaal over straat kan lopen. Het gaat niet over met je ogen dicht maar van alles doen, maar normaal gedrag.

Als websites niet kunnen garanderen dat de ads die daar worden vertoont niet kwaadaardig zijn, dan is het puur uit zelfbescherming dat ik ze dus blokkeer. Laat ik het zo zeggen: als ik een winkel binnenloop en er staat daar een tafel waar derden ook hun spulletjes mogen aanbevelen, en de verkoper aldaar geeft mij een klap voor mijn kop, dan loop ik toch echt naar de filiaalmanager van de desbetreffende winkel. Online net zo.
Ik ben het eigenlijk wel met @The Zep Man eens.

Advertenties zijn juist bedoeld om interesse te wekken en om op geklikt te worden. Dat er malafide advertenties op zitten en gebruikers er op klikken kan je hen niet aanrekenen, dat is nou eenmaal de aard van advertenties.

Als je dat kan voorkomen met een adblocker kan ik dat alleen maar aanmoedigen. Dat daar ook 'correcte' ads mee geblockt worden is dan jammer voor ze.
Daar komt nog bij dat het internet vele malen prettiger in gebruik is zonder die hele aandachtslurpende knipperende kermis.

Als je iemand schuld in de schoenen wil schuiven, doe dat dan bij de websites die deze malafide zooi (danwel onbewust) voorschotelt.

[Reactie gewijzigd door KoffieMok op 15 september 2026 15:01]

Helaas zijn het ook deze mensen die een alternatieve appstore willen. Ik ga niet beweren dat de "gesloten" appstores veilig zijn, genoeg nieuws over malware, maar ze zijn wel veiliger dan de "alternatieve appstores" die mensen willen, die niet zozeer tweaks en programmas hebben die niet in de officiële staan (zoals vaak beweerd wordt, al zullen er wel een paar zijn), masr eerder "gratis" versies.

Dit zijn de mensen die naïef zijn, die denken dat anderen iets gratis weggeven omdat het zo een goede mensen zijn, en gelijk alle instructies volgen (net zoals al die reposts op facebook om te waarschuwen voor een virus of je Android te beveiligen), niet nadenken over mogelijke gevolgen, zelfs klagen dat de Windows beveiliging in de weg zit, en dan 8n de problemen komen en het victim shaming noemen, en de banken laten opdraaien voor hun fouten...

Fouten kunnen gebeuren, maar mensen moeten soms toch ook zelf eens nadenken. Helaas zijn het ook vaak dezelfde mensen die meermaals voir dezelfde truck vallen.
STOP alsjeblieft met die RODDELBLAD-opmaak waarbij ieder BENADRUKT WOORD in HOOFDLETTERS wordt GETYPT. Op internet staat dat gelijk aan SCHREEUWEN.
Hij is helemaal geen slachtoffer dus ik kan ook niet aan victim blaming doen :Y)

Jullie zijn net kleine kinderen/kleuters, ben gewoon eerlijk, "nee ik wil geen ads en/of nee ik wil niet betalen", kan/mag je gewoon zeggen er is niet eens een reden (smoesje) nodig, je kan gewoon doen wat je wilt namelijk, zelfs zonder het aan andere te melden, je bent niemand verantwoording schuldig :)

Maar nee er moeten smoesjes komen zodat je minder slecht voor de dag komt, daar struikel ik dan over, het is gewoon sneu en kinderachtig om met onzin-redenen aan te komen voor iets waar je helemaal vrij in bent om te doen...

En zoals ik zei zijn er WEL (valide) redenen om het te willen blokkeren! Maar als Tweakers omdat je bang bent dat je per ongeluk door een advertentie een commando in een terminal plakt en uitvoert waardoor je rommel installeert. Is z'n smoesje nou echt Tweakerwaardig?

"Ik jatte vroeger wel eens snoepjes bij de supermarkt, want ik had z'n honger en was zo zielig" - En niet boos worden op mij he, want ik was het slachtoffer want ik had zo'n honger en was zo zielig zonder eten in mijn buikje :+

[Reactie gewijzigd door watercoolertje op 16 september 2026 09:56]

Haha, hoe hard je ook probeert, ik ga me nooit schuldig voelen voor het gebruiken van een adblocker. Dat heeft de industrie zelf gezocht.
Hoeft ook helemaal niet, denk je dat ik niks doe? maar ga ik smoesjes verzinnen.
Maar wat is er mis met het gebruik van adblockers? Dat websites willen verdienen aan hun website is hun goed recht. Maar dat ik geen advertenties wil zien is toch ook gewoon mijn goed recht. Als er manieren bestaan om de advertenties te omzeilen, wat is er dan mis mee? Het gebruik van een adblocker is gewoon volkomen legaal. Je kan als website dan wel gaan zitten klagen, maar misschien moet je je verdienmodel dan heroverwegen. Als je website interessant genoeg is kan je het achter een betaalmuur plaatsen. Of je verzint wat anders.
En zo is het. Had het zelf niet beter kunnen omschrijven +1
1 driveby download en je machine heeft een infectie te pakken, of je nou klikt of niet. Is voldoende in het verleden voorgekomen en zal nog steeds wel voorkomen in de toekomst.

Ik begin er niet aan, mijn PC, mijn scherm, mijn internetverbinding, mijn adblocker, ze kunnen het heen en weer krijgen. Geen excuus want dat heb ik niet nodig, op mijn machine telt mijn wil. Ik heb 0 verplichting aan wie dan ook om die troep toe te laten.
"Je kan gewoon niet op ads klikken" is op mobiel op een groeiend aantal websites een groter wordende uitgaing met laat in slidende ads etc.
Firefox en uBlock Origin. Weg is die uitdaging. ;)
Yep... maar dat zijn adblockers hahah in Vivaldi kan je tegenwoordig ook al meer dankzij de ingebouwde adblocker en nu ook extensies.
Nou ja, dat is misschien ook wel zo. In een wereld waar eigenlijk iedereen pakt wat hij pakken kan, is dit tenminste iets waar ik controle over kan uitoefenen. Dus blokkeer ik advertentie.

En ik moet zeggen, als sites daardoor omvallen, dan is het jammer: komt wel weer iets nieuws of niet. Of ik doe hier en daar eens een donatie als ik het waard vind.
Ads die automatisch wat op je pc/telefoon doen die kan je gebruiken als excuus maar niet deze, blijft alleen je 'ik wil wel de lusten maar niet de lasten' van je verhaal over...
En hoe kan ik 100% voorkomen dat ik die ads krijg die automatisch wat op mijn pc/telefoon doen?
Jeetje je zou aan de reacties van mensen hier bijna denken of mijn tekst te moeilijk was, ik zeg toch expliciet dat DAT wel een excuus kan zijn om te blokkeren, dat staat LETTERLIJK in mijn reactie...

Wat ik een smoes vind is SPECIFIEK waar ik op reageer en ook beschrijf als smoesje...

Dit geldt ook voor @iAR @Tigitaal @Killjoy @HandheldGaming, wat snappen jullie niet aan:
Ads die automatisch wat op je pc/telefoon doen die kan je gebruiken als excuus maar niet deze
Misschien wel! Hoewel... blijkbaar vind jij het een smoes als ik zeg dat ik alle advertenties blokkeer. Dat is prima, maar ik blijf het doen. Ik bepaal wat ik wel en niet wil zien op mijn scherm. Dat geldt niet eens alleen voor ads. Ik de halve frontpage op Tweakers uitgekleed omdat ik al die dingen niet wil zien.

[Reactie gewijzigd door iAR op 16 september 2026 10:19]

Alleen wel vervelend als je advertenties hebt met als afbeelding een grote download knop terwijl je een website bezoekt om iets te downloaden
Als die "lasten" tijdens het scrollen onder je duim spawnen, en 80% van je beeld innemen en je batterij leegtrekken omdat er 2 videos boven en onder aan het spelen zijn, is het niet meer dan een redelijke overweging om een blocker te gebruiken. Veel sites zijn pertinent niet bruikbaar zonder.
Dat is in de praktijk niet waarom mensen adblockers gebruiken. Dat is een bijzonder goede bijvangst. Mensen gebruiken op de eerste plaats adblockers, zodat webpaginas weer wel bruikbaar worden.
Idd. oa blokken waarin continue animatie op afspeelt of zelfs NSFW content op sites waar je het niet wil hebben.. Yeah, pass.
Ikzelf whitelist websites die ik regelmatig bezoek en geen irritante ads laten zien. Maar ik denk inderdaad dat ik meer uitzondering dan regel ben.
Sommige noemen adblockers piracy.

Ik noem het basic cybersecurity.
Vooral dat laatste tegenwoordig heb je zelfs ads in de app van postNL te treurig voor woorden.
Was er niet een No-click advertensie die isreal de wereld in bracht die dus zonder dat je ergens hoeft te clicken de spy software installeere via advertensies?

Volgens mij heete het Pegasus

Pegasus (spyware) - Wikipedia
Zouden ze daar veel mensen mee overtuigd hebben? We zijn allemaal gewoon om dingen te installeren met een klik of twee/drie en mensen die zich thuisvoelen in een terminal-omgeving weten toch wel beter dan zo'n instructies te verwachten van iets als HBO?
Beetje net als de spam van weleer, als je bereik maar groot genoeg is maakt het niet uit als het maar een klein percentage succesvol is. Als je vervolgens crypto steelt is de winst ook snel gemaakt.

D'r zijn trouwens genoeg projecten die via dit soort commando's hun installatie regelen homebrew, openclaw en composer bijvoorbeeld. (Ik heb daar een mening over)
Je moet volgens mij een compleet horde-parcour aan red-flags door om ooit tot punt te komen: goh, laat ik die command maar eens uitvoeren. Meer bijzonder vind ik dat ze blijkbaar het HBO max account konden overnemen.
Ze hebben geen HBO Max account overgenomen, ze hebben een Reddit account overgenomen die gebruikt werd door HBO Max. Kleine nuance, maar groot verschil.
In Reddit kun je heel veel instructies geven aan heel veel lezers in de hoop dat er een paar domme mensen tussen zitten.
Via HBO Max zelf kun je hooguit gratis streamen op het abonnement van iemand anders.
Wel een mooie scam-domeinnaam in de screenshots:
hbomaxx.us Ik kan me goed voorstellen dat niet iedereen dat goed op het oog heeft.

Als we naar de whois-informatie van deze site kijken, dan zien we direct dat deze site 'minder betrouwbaar' is. Hij is namelijk 'heel erg nieuw'. (5 september geregistreerd.) Het zou bijvoorbeeld fijn zijn als browsers hier een signaaltje van geven. Dan valt het meer op wanneer een website eventueel 'nep' kan zijn.

Uiteraard ga je dan allerlei commercie en marketing in de weg zitten. (Eventuele project-sites of campagne-sites gaan daar onder lijden. Maar er kan misschien wel wat slims mee gedaan worden.)
Zie wel een kans hierin voor HBO die HBO maxxx kunnen oppakken.
Voor alle volwassene films.
En er waren verwachtingen bij sommige die de xx op het oog hadden
Ik mis een cruciaal stukje in de berichtgeving: Wie is hier schuldig? Heeft HBO een Ads-platform gebruikt die malafide reclame namens hen publiceerde, was het een medewerker van HBO zelf die bewust de verkeerde URL erin had gezet, gaat het om een typefout of had de medewerker zelf malware op de computer die de advertentie-campagnes aanpast?
I was browsing Reddit and saw an ad displaying u/hbomax as the author - this advertised a macOS HBO Max app which I'd not heard of and was interested in. The user is verified and appears to have posted many times in the official HBO Max subreddits.

The advert takes you to hbomaxx[.]us which looks somewhat legitimate, and has a join button / download. Clicking these opens up the classic infostealer/clickfix paste this command to download
Een account op Reddit dat kennelijk in het verleden gebruikt werd door HBO zelf om zaken op Reddit te posten, is misbruikt om een valse advertentie te posten. Waardoor Reddit gebruikers kunnen denken dat het een legitieme aanbieding is. In de valse advertentie zit een url naar een namaak site (hbomaxx.us). Let op de dubbel 'x'.
De link naar Bleepingcomputer presenteert een cookiebanner die vraagt om consent voor 1735 (!) partners. Iemand al ergens een hogere score gevonden?
Skoften.net komt aardig in de buurt denk ik

Om te kunnen reageren moet je ingelogd zijn