HBO-Max-App für den Mac? Diese Werbung auf Reddit war eine Falle

Die Werbung kam vom echten HBO-Max-Konto. Doch das Konto war gehackt – und die App gibt es gar nicht.

Die Behauptung

„HBO Max gibt es jetzt als App für den Mac. Jetzt herunterladen und drei Monate gratis schauen.“

Werbung auf Reddit vom Konto u/hbomax, sinngemäß aus dem Englischen übersetzt.

Aufgestellt von: Reddit-Werbung des Kontos u/hbomax

Faktencheck: Falsch

Eine HBO-Max-App für den Mac gibt es nicht. Die Werbung kam zwar vom echten HBO-Max-Konto auf Reddit. Laut Reddit war der Werbezugang dieses Kontos gehackt!

Wer auf die Werbung klickte, sollte einen Befehl kopieren und in das Terminal einfügen. Damit hätte man sich selbst Schadsoftware installiert, die zum Beispiel Passwörter stehlen kann. Niemals Befehle kopieren und einfügen, die eine Internetseite verlangt.

📖Wie erkennt man schädliche Programme auf dem eigenen Gerät? Antworten finden Sie im Leitfaden Malware erkennen.

Anfang September lief auf Reddit eine Werbung für eine HBO-Max-App für den Mac. Die Werbung kam vom echten Konto von HBO Max. Trotzdem war sie eine Falle. Die App gibt es nicht. Wer der Anleitung gefolgt ist, sollte sich selbst Schadsoftware auf den Computer holen.

Worum geht es?

HBO Max ist ein Streamingdienst für Filme und Serien, ähnlich wie Netflix. Reddit ist eine große Internet-Plattform mit sehr vielen Foren. Firmen können dort Werbung schalten.

Anfang September sahen Nutzer auf Reddit eine Werbung von HBO Max. Die Botschaft: HBO Max gibt es jetzt als App für den Mac. Jetzt herunterladen und drei Monate gratis schauen. Die Werbung sah professionell aus. Kein Tippfehler, kein unscharfes Logo, nichts Auffälliges.

Reddit-Werbung vom Konto u/hbomax mit Häkchen. Text: HBO Max for Mac OS, Download now. Das Bild zeigt einen Laptop mit einer Serie auf dem Bildschirm.
Die Werbung kam vom echten HBO-Max-Konto. Die beworbene Mac-App gibt es nicht. Screenshot: via Hudson Rock

Das Konto war echt – aber gehackt

Ein Reddit-Nutzer wurde misstrauisch. Er hatte noch nie von einer Mac-App von HBO Max gehört. Also prüfte er das Konto, von dem die Werbung kam. Das Konto war echt. Es hatte sogar ein Häkchen. Dieses Häkchen zeigt: Das Konto gehört wirklich zu der Firma.

Beitrag im Reddit-Forum r/cybersecurity mit dem Titel Reddit Infostealer Adverts. Ein Nutzer beschreibt die Werbung vom Konto u/hbomax und die Seite hbomaxx.us.
Mit diesem Beitrag im Forum r/cybersecurity machte ein Nutzer auf die Werbung aufmerksam. Screenshot: via Hudson Rock

Trotzdem stimmte etwas nicht. Unbekannte hatten das Konto übernommen. Reddit hat das inzwischen bestätigt. Das Unternehmen sagt: Das Werbekonto von HBO Max wurde gehackt und für Werbung mit gefährlichen Links benutzt. Reddit hat das Konto gesperrt und die Werbung gelöscht.

Antwort eines Reddit-Administrators: Die schädliche Werbung wurde gestoppt, der Fall wird untersucht.
Ein Mitarbeiter von Reddit bestätigt im Forum: Die Werbung ist gestoppt, der Fall wird untersucht. Screenshot: via Hudson Rock

Nach dem Klick kam kein Download

Wer auf die Werbung geklickt hat, kam auf eine Internetseite. Die Seite sah aus wie HBO Max. Die Adresse war aber falsch: hbomaxx.us – mit zwei x. Die echte Seite heißt hbomax.com.

Gefälschte Internetseite im Design von HBO Max unter der Adresse hbomaxx.us.
Die gefälschte Seite sieht aus wie HBO Max. Die Adresse hbomaxx.us hat aber ein x zu viel. Screenshot: via Hudson Rock

Auf der Seite gab es keinen normalen Download. Stattdessen kam eine Anleitung in drei Schritten. Erstens: das Terminal öffnen. Zweitens: einen Befehl kopieren. Drittens: den Befehl im Terminal einfügen und Enter drücken. Danach werde alles automatisch installiert, stand darunter.

Das Terminal ist ein Programm auf dem Mac. Damit gibt man dem Computer direkt Befehle. Normale Nutzer brauchen es fast nie. Der kopierte Befehl sollte Schadsoftware auf den Computer laden. Das Opfer startet sie also selbst. Sicherheitsforscher nennen diese Masche „ClickFix“.

Gefälschte HBO-Max-Seite unter hbomaxx.us. Ein Fenster erklärt in drei Schritten: Terminal öffnen, Befehl kopieren, einfügen und ausführen.
Die Falle: Statt eines Downloads soll man einen Befehl in das Terminal kopieren. Oben in der Adresszeile steht hbomaxx.us. Screenshot: via Hudson Rock

Warum die Falle so gut funktioniert

Normalerweise warnt der Computer, wenn man eine unbekannte Datei aus dem Internet öffnet. Bei dieser Masche gibt es keine solche Datei. Der Nutzer führt den Befehl selbst aus. Deshalb erscheinen viele Warnungen gar nicht.

Dazu kommt: Fast alles sah echt aus. Genau das macht den Fall so heimtückisch.

Es sah echt aus. Aber was heißt das?
Vier Dinge, die bei der HBO-Max-Werbung Vertrauen geweckt haben.
Man sah
Eine Werbung auf Reddit
Das heißt nur
Jemand hat Werbung geschaltet. Ob der Link sicher ist, sagt das nicht.
Man sah
Das echte HBO-Max-Konto mit Häkchen
Das heißt nur
Das Konto gehört zur Firma. Wer es gerade benutzt, zeigt das Häkchen nicht.
Man sah
Eine Seite im HBO-Max-Design
Das heißt nur
Logos kann jeder kopieren. Die Adresse war hbomaxx.us – nicht hbomax.com.
Man sah
Einen Befehl, in dem „hbomax.com“ stand
Das heißt nur
Man sah nur den Anfang. Was der Befehl wirklich tut, sieht man daran nicht.
Das Häkchen zeigt, wem ein Konto gehört. Es zeigt nicht, wer es gerade benutzt.
Das HBO-Max-Konto war echt. Laut Reddit wurde es gehackt und von Unbekannten für die Werbung benutzt.

Es ging nicht nur um HBO Max

Sicherheitsforscher der Firma Hudson Rock haben sich das Konto genauer angesehen. Ihr Ergebnis: Innerhalb von rund zwei Tagen liefen darüber 108 Werbeanzeigen. Nur ein Teil davon warb für HBO Max. Andere versprachen Gratis-Programme mit künstlicher Intelligenz, zum Beispiel „6 Monate Codex gratis“. Wieder andere warben für ein Aufräumprogramm für den Mac.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen
108 Anzeigen über das HBO-Max-Konto
Wofür die Anzeigen geworben haben.
Gratis-Programme mit künstlicher Intelligenz47
HBO-Max-App für den Mac46
Aufräumprogramm für den Mac15
Mehr als die Hälfte der Anzeigen hatte mit HBO Max gar nichts zu tun.
Zählung der Sicherheitsfirma Hudson Rock. Wie viele Menschen die Anzeigen gesehen oder angeklickt haben, ist nicht bekannt.
Archiv der Beiträge des Kontos u/hbomax: mehrere gleiche Anzeigen mit dem Text: Use code REDDIT26 and get 6 months of Codex free.
Das HBO-Max-Konto warb plötzlich auch für ein angebliches Gratis-Angebot für ein KI-Programm. Screenshot: via Hudson Rock

Was die Schadsoftware stehlen sollte

Die Forscher haben untersucht, was hinter den Befehlen steckt. Die Schadsoftware kann demnach unter anderem gespeicherte Passwörter aus dem Browser stehlen, außerdem Daten aus Telegram und Notizen vom Mac. Manche Programme bleiben dauerhaft auf dem Computer und warten auf neue Befehle.

Auch Kryptogeld wie Bitcoin war ein Ziel. Die Forscher fanden gefälschte Apps, die aussehen wie bekannte Krypto-Geldbörsen. Sie fragen nach den geheimen Wiederherstellungswörtern. Wer diese Wörter hat, kann das ganze Kryptogeld stehlen.

Wichtig: Die Forscher beschreiben eine ganze Kampagne mit vielen verschiedenen Seiten. Nicht hinter jeder einzelnen Reddit-Anzeige steckte zwingend jedes dieser Programme.

Was noch unklar ist

Einige Fragen sind offen. Wie die Unbekannten an das HBO-Max-Konto gekommen sind, ist nicht bekannt. Auch nicht, wie viele Menschen auf die Werbung geklickt haben. Reddit hat dazu keine Zahlen genannt. Ob die Werbung auch in Österreich, Deutschland oder der Schweiz zu sehen war, wissen wir ebenfalls nicht.

Der Konzern hinter HBO Max heißt Warner Bros. Discovery. Er hat auf Anfragen von Journalisten bisher nicht geantwortet. Klar ist aber: Laut Reddit war das Konto gehackt. HBO Max ist in diesem Fall also selbst betroffen.

Das Häkchen allein reicht nicht

Ein guter Rat lautet oft: Achte auf das Häkchen. Der Rat ist weiterhin richtig. Er schützt vor gefälschten Konten, die sich als Firma ausgeben. Er schützt aber nicht, wenn ein echtes Konto gehackt wurde. Dann nutzen die Täter das Vertrauen, das die Firma sich aufgebaut hat.

Deshalb ist eine zweite Frage wichtig: Was soll ich eigentlich tun? Für eine normale App muss niemand einen Befehl in ein Terminal kopieren. Apps bekommt man aus dem App Store, aus dem Play Store oder direkt von der echten Seite der Firma. Wenn eine Seite verlangt, dass man einen Befehl kopiert und einfügt: sofort abbrechen. Das gilt auch für Windows. Dort heißen die Programme zum Beispiel „PowerShell“ oder „Ausführen“.

Wenn man den Befehl schon eingefügt hat

Schon passiert? Das jetzt tun
Für alle, die einen solchen Befehl eingefügt und Enter gedrückt haben.
  • 1Internet trennenWLAN am betroffenen Computer ausschalten oder das Kabel ziehen.
  • 2Passwörter ändern – aber am anderen GerätZum Beispiel am Handy. Zuerst E-Mail, dann Onlinebanking, dann Apple- oder Microsoft-Konto.
  • 3Überall abmeldenIn wichtigen Konten „Von allen Geräten abmelden“ wählen. Sonst können Diebe eingeloggt bleiben – auch mit neuem Passwort.
  • 4Kryptogeld sichernWer Kryptogeld hat: vom anderen Gerät aus auf eine neue Geldbörse mit neuen Wiederherstellungswörtern übertragen.
  • 5Hilfe holenDen Computer von Fachleuten prüfen oder neu aufsetzen lassen. Bei Problemen mit dem Konto die Bank informieren und Anzeige bei der Polizei machen.
Ein normaler Virenscan reicht hier nicht sicher aus. Schritt für Schritt durch alle Fälle führt der Mimikama-Notfall-Check.
Zum Mitnehmen
Drei Fragen, bevor man etwas einfügt
  • Was soll ich hier tun?Soll ich einen Befehl kopieren und einfügen? Dann ist es kein normaler Download.
  • Stimmt die Adresse?Buchstabe für Buchstabe lesen. hbomaxx ist nicht hbomax.
  • Passt das zum Absender?Ein Streamingdienst, der plötzlich KI-Programme verschenkt, ist verdächtig.
Ein echtes Häkchen ist gut. Aber auch ein echtes Konto kann gehackt sein.

Quellen


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise) Welche Quellen wir verwenden und was für uns kein Beleg ist, steht auf unserer Quellenseite.