Die Behauptung
„HBO Max gibt es jetzt als App für den Mac. Jetzt herunterladen und drei Monate gratis schauen.“
Werbung auf Reddit vom Konto u/hbomax, sinngemäß aus dem Englischen übersetzt.
Aufgestellt von: Reddit-Werbung des Kontos u/hbomax
Faktencheck: Falsch
Eine HBO-Max-App für den Mac gibt es nicht. Die Werbung kam zwar vom echten HBO-Max-Konto auf Reddit. Laut Reddit war der Werbezugang dieses Kontos gehackt!
Wer auf die Werbung klickte, sollte einen Befehl kopieren und in das Terminal einfügen. Damit hätte man sich selbst Schadsoftware installiert, die zum Beispiel Passwörter stehlen kann. Niemals Befehle kopieren und einfügen, die eine Internetseite verlangt.
Anfang September lief auf Reddit eine Werbung für eine HBO-Max-App für den Mac. Die Werbung kam vom echten Konto von HBO Max. Trotzdem war sie eine Falle. Die App gibt es nicht. Wer der Anleitung gefolgt ist, sollte sich selbst Schadsoftware auf den Computer holen.
Worum geht es?
HBO Max ist ein Streamingdienst für Filme und Serien, ähnlich wie Netflix. Reddit ist eine große Internet-Plattform mit sehr vielen Foren. Firmen können dort Werbung schalten.
Anfang September sahen Nutzer auf Reddit eine Werbung von HBO Max. Die Botschaft: HBO Max gibt es jetzt als App für den Mac. Jetzt herunterladen und drei Monate gratis schauen. Die Werbung sah professionell aus. Kein Tippfehler, kein unscharfes Logo, nichts Auffälliges.
Das Konto war echt – aber gehackt
Ein Reddit-Nutzer wurde misstrauisch. Er hatte noch nie von einer Mac-App von HBO Max gehört. Also prüfte er das Konto, von dem die Werbung kam. Das Konto war echt. Es hatte sogar ein Häkchen. Dieses Häkchen zeigt: Das Konto gehört wirklich zu der Firma.
Trotzdem stimmte etwas nicht. Unbekannte hatten das Konto übernommen. Reddit hat das inzwischen bestätigt. Das Unternehmen sagt: Das Werbekonto von HBO Max wurde gehackt und für Werbung mit gefährlichen Links benutzt. Reddit hat das Konto gesperrt und die Werbung gelöscht.
Nach dem Klick kam kein Download
Wer auf die Werbung geklickt hat, kam auf eine Internetseite. Die Seite sah aus wie HBO Max. Die Adresse war aber falsch: hbomaxx.us – mit zwei x. Die echte Seite heißt hbomax.com.
Auf der Seite gab es keinen normalen Download. Stattdessen kam eine Anleitung in drei Schritten. Erstens: das Terminal öffnen. Zweitens: einen Befehl kopieren. Drittens: den Befehl im Terminal einfügen und Enter drücken. Danach werde alles automatisch installiert, stand darunter.
Das Terminal ist ein Programm auf dem Mac. Damit gibt man dem Computer direkt Befehle. Normale Nutzer brauchen es fast nie. Der kopierte Befehl sollte Schadsoftware auf den Computer laden. Das Opfer startet sie also selbst. Sicherheitsforscher nennen diese Masche „ClickFix“.
Warum die Falle so gut funktioniert
Normalerweise warnt der Computer, wenn man eine unbekannte Datei aus dem Internet öffnet. Bei dieser Masche gibt es keine solche Datei. Der Nutzer führt den Befehl selbst aus. Deshalb erscheinen viele Warnungen gar nicht.
Dazu kommt: Fast alles sah echt aus. Genau das macht den Fall so heimtückisch.
Es ging nicht nur um HBO Max
Sicherheitsforscher der Firma Hudson Rock haben sich das Konto genauer angesehen. Ihr Ergebnis: Innerhalb von rund zwei Tagen liefen darüber 108 Werbeanzeigen. Nur ein Teil davon warb für HBO Max. Andere versprachen Gratis-Programme mit künstlicher Intelligenz, zum Beispiel „6 Monate Codex gratis“. Wieder andere warben für ein Aufräumprogramm für den Mac.
Was die Schadsoftware stehlen sollte
Die Forscher haben untersucht, was hinter den Befehlen steckt. Die Schadsoftware kann demnach unter anderem gespeicherte Passwörter aus dem Browser stehlen, außerdem Daten aus Telegram und Notizen vom Mac. Manche Programme bleiben dauerhaft auf dem Computer und warten auf neue Befehle.
Auch Kryptogeld wie Bitcoin war ein Ziel. Die Forscher fanden gefälschte Apps, die aussehen wie bekannte Krypto-Geldbörsen. Sie fragen nach den geheimen Wiederherstellungswörtern. Wer diese Wörter hat, kann das ganze Kryptogeld stehlen.
Wichtig: Die Forscher beschreiben eine ganze Kampagne mit vielen verschiedenen Seiten. Nicht hinter jeder einzelnen Reddit-Anzeige steckte zwingend jedes dieser Programme.
Was noch unklar ist
Einige Fragen sind offen. Wie die Unbekannten an das HBO-Max-Konto gekommen sind, ist nicht bekannt. Auch nicht, wie viele Menschen auf die Werbung geklickt haben. Reddit hat dazu keine Zahlen genannt. Ob die Werbung auch in Österreich, Deutschland oder der Schweiz zu sehen war, wissen wir ebenfalls nicht.
Der Konzern hinter HBO Max heißt Warner Bros. Discovery. Er hat auf Anfragen von Journalisten bisher nicht geantwortet. Klar ist aber: Laut Reddit war das Konto gehackt. HBO Max ist in diesem Fall also selbst betroffen.
Das Häkchen allein reicht nicht
Ein guter Rat lautet oft: Achte auf das Häkchen. Der Rat ist weiterhin richtig. Er schützt vor gefälschten Konten, die sich als Firma ausgeben. Er schützt aber nicht, wenn ein echtes Konto gehackt wurde. Dann nutzen die Täter das Vertrauen, das die Firma sich aufgebaut hat.
Deshalb ist eine zweite Frage wichtig: Was soll ich eigentlich tun? Für eine normale App muss niemand einen Befehl in ein Terminal kopieren. Apps bekommt man aus dem App Store, aus dem Play Store oder direkt von der echten Seite der Firma. Wenn eine Seite verlangt, dass man einen Befehl kopiert und einfügt: sofort abbrechen. Das gilt auch für Windows. Dort heißen die Programme zum Beispiel „PowerShell“ oder „Ausführen“.
Wenn man den Befehl schon eingefügt hat
- 1Internet trennenWLAN am betroffenen Computer ausschalten oder das Kabel ziehen.
- 2Passwörter ändern – aber am anderen GerätZum Beispiel am Handy. Zuerst E-Mail, dann Onlinebanking, dann Apple- oder Microsoft-Konto.
- 3Überall abmeldenIn wichtigen Konten „Von allen Geräten abmelden“ wählen. Sonst können Diebe eingeloggt bleiben – auch mit neuem Passwort.
- 4Kryptogeld sichernWer Kryptogeld hat: vom anderen Gerät aus auf eine neue Geldbörse mit neuen Wiederherstellungswörtern übertragen.
- 5Hilfe holenDen Computer von Fachleuten prüfen oder neu aufsetzen lassen. Bei Problemen mit dem Konto die Bank informieren und Anzeige bei der Polizei machen.
- Was soll ich hier tun?Soll ich einen Befehl kopieren und einfügen? Dann ist es kein normaler Download.
- Stimmt die Adresse?Buchstabe für Buchstabe lesen. hbomaxx ist nicht hbomax.
- Passt das zum Absender?Ein Streamingdienst, der plötzlich KI-Programme verschenkt, ist verdächtig.
Quellen
- Hudson Rock (Infostealers): HBO Max ads on a compromised Reddit account exposed a massive PasteSwitch ClickFix operation, 14. September 2026
- ADAMnetworks: HBO Max Ads Exposed: The PasteSwitch ClickFix Operation
- TechCrunch: ClickFix attacks are tricking Mac and Windows users into hacking themselves, 14. September 2026 – mit Stellungnahme von Reddit
- BleepingComputer: Hackers hijack HBO Max Reddit account to push malware in ClickFix ads, September 2026
- The Register: HBO Max Reddit account compromised to serve ClickFix attacks, 14. September 2026
- Reddit, r/cybersecurity: Ursprünglicher Hinweis auf die Werbung, 6. September 2026
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise) Welche Quellen wir verwenden und was für uns kein Beleg ist, steht auf unserer Quellenseite.
