Je scrolt door Reddit en ziet een advertentie van een merk dat je kent. HBO Max, met een blauw vinkje erachter. Vertrouwd, toch? Precies dat gevoel misbruikten aanvallers de afgelopen dagen. Ze wisten het geverifieerde Reddit-account van de streamingdienst over te nemen en pompten er advertenties doorheen die je naar malware leidden, software die stiekem je cryptowallet leegtrekt.
Wat er precies gebeurde
Volgens beveiligingsonderzoekers draaiden de hackers maar liefst 108 kwaadaardige advertenties via het account van HBO Max. Die advertenties zagen er professioneel uit en leunden op de naamsbekendheid van het merk. Klikte je erop, dan belandde je op een pagina die je een gratis download voorschotelde. Alleen was het geen film of serie, maar een besmet installatiebestand.
Het slimme, en tegelijk gemene, zit hem in het vertrouwen. Een geverifieerd account voelt betrouwbaar. Je verwacht bij een bekende streamingdienst geen valstrik. Juist daarom werkt dit soort aanvallen zo goed: ze kapen niet alleen een account, ze kapen je goedvertrouwen.
ClickFix: de truc waarmee je jezelf besmet
De onderzoekers van Hudson Rock koppelen de campagne aan een methode die ClickFix heet. Die naam verraadt al iets van de opzet. Je krijgt een schermpje te zien dat doet alsof er een probleem is, bijvoorbeeld een verificatie die je moet doorlopen. De oplossing? Even een stukje code kopiëren en plakken in je systeem.
Klinkt onschuldig, maar dat is precies de val. Door die code zelf uit te voeren, geef je de malware toestemming die een gewone download nooit zomaar zou krijgen. Je bent op dat moment niet het slachtoffer van een inbraak, je opent zelf de deur. Beveiligingsbedrijf Malwarebytes beschrijft hoe deze aanpak steeds vaker opduikt, juist omdat hij de technische beveiliging omzeilt en mikt op de mens achter het toetsenbord.
Waarom crypto-gebruikers een geliefd doelwit zijn
De malware in deze campagne is gebouwd om digitale portemonnees te plunderen. Dat is geen toeval. Waar een bankoverschrijving vaak nog teruggedraaid of geblokkeerd kan worden, is een cryptotransactie definitief. Zodra iemand je privésleutels of je seed phrase in handen heeft, kan die je munten wegsluizen zonder dat er een noodrem bestaat.
Je kunt je seed phrase zien als de hoofdsleutel van je hele wallet. Wie hem heeft, heeft alles. Geen bank die tussenbeide springt, geen klantenservice die de transactie terugdraait. Die onomkeerbaarheid maakt crypto ideaal voor dieven en verklaart waarom juist wallet-stelende malware zo hard groeit.
Merken lenen je vertrouwen uit zonder het te weten
Wat deze zaak zo veelzeggend maakt, is de rol van het gekaapte account. HBO Max deed niks fout in de zin dat het bedrijf zelf malware verspreidde. Maar door de overname werd de reputatie van het merk ingezet als lokaas. Dat is een patroon dat je steeds vaker ziet: aanvallers hoeven geen overtuigende nepwebsite meer te bouwen als ze een echt, geverifieerd account kunnen overnemen.
Voor jou als gebruiker betekent het dat het blauwe vinkje minder garantie biedt dan je zou denken. Een geverifieerd account bewijst wie het ooit heeft aangemaakt, niet wie er op dit moment aan de knoppen zit. Een advertentie die je naar een download leidt en vervolgens vraagt om code te plakken of een verificatie handmatig te doen, is vrijwel altijd een teken dat er iets niet klopt, hoe bekend de afzender ook lijkt.



