L’account era stato compromesso e gli annunci sfruttavano il badge di verifica per indurre gli utenti a scaricare malware
Nei giorni scorsi, l’account Reddit verificato u/hbomax ha pubblicato 108 annunci ClickFix in 48 ore. A volte il badge di verifica non è una garanzia: è un moltiplicatore di conversione. La ricerca congiunta di Hudson Rock e Kirk di ADAMnetworks ha ricostruito una campagna malevola coordinata, non un errore di moderazione.
Il badge che converte in trappola
Il paradosso è immediato: un account progettato per segnalare affidabilità è stato usato per 108 annunci malevoli nell’arco di 48 ore. Nel settembre 2026, la comunità di sicurezza informatica ha scoperto che l’account verificato di HBO Max su Reddit aveva spinto annunci ClickFix verso gli utenti della piattaforma. Ogni clic rappresentava un utente che aveva già scelto di fidarsi.
Reddit ha sospeso gli annunci interessati e ha avviato un’indagine interna con i team Security and Safety per mettere in sicurezza l’account verificato. La risposta della piattaforma non trasforma l’episodio in un caso isolato: conferma che la compromissione di un canale verificato è una tattica pianificata, non un incidente di moderazione. Ma quanta struttura c’è dietro quei numeri? I dati raccontano una regia precisa.
36 cambi di mainnet, una sola regia
Se il badge è l’esca, i dati raccontano la regia. Tra marzo e luglio 2026 i ricercatori hanno osservato 36 cambi di mainnet eseguiti dallo stesso indirizzo controller dell’attaccante. Non è la firma di un singolo attore improvvisato: è un’infrastruttura con un punto di controllo unico che orchestra campagne diverse. Un dettaglio tecnico lo conferma: il malware Amatera si connetteva direttamente a un IP dell’attaccante, ma presentava facebook.com tramite TLS SNI per eludere il filtraggio.
Il metodo ClickFix, comparso alla fine del 2023 secondo l’Insikt Group di Recorded Future, nel 2026 è diventato un’industria. Secondo ReversingLabs, dietro la diversità delle campagne e la varietà dei payload c’è un’economia Malware-as-a-Service strutturata che ha industrializzato produzione, distribuzione e operatività di ClickFix. Lo stesso modello MaaS emerge con MacSync, infostealer per macOS apparso nell’aprile 2025 come Mac.c Stealer e poi rinominato con capacità ampliate: anche qui l’accesso all’infrastruttura è venduto a più attori che pagano per usare il malware.
La fiducia come superficie d’attacco
Questa industrializzazione ha una conseguenza che va oltre il singolo account compromesso. Come riferisce Help Net Security, il CTO di Hudson Rock inquadra l’implicazione centrale: i canali di distribuzione verificati e affidabili dei brand vengono sempre più presi di mira per dare credibilità alle esche malware. Non sono più soltanto un bersaglio: sono la leva di conversione del malware.
L’Insikt Group valuta che la metodologia ClickFix rimarrà molto probabilmente un vettore di accesso iniziale primario per tutto il 2026. Resta la domanda aperta: quando il badge non distingue più il canale ufficiale da quello compromesso, su quale segnale costruire la fiducia? Per chi lavora su conversioni e canali verificati, il prossimo test è sulla capacità degli utenti di riconoscere l’inganno quando è la piattaforma stessa a veicolarlo.




