Skip to content

Der Angriff, der verlangt, dass Sie Ihren Rechner selbst hacken: das Werbekonto von HBO Max auf Reddit wurde geknackt, und niemand sagt, wie viele geklickt haben

1 Min. Lesezeit
Teilen
Der Angriff, der verlangt, dass Sie Ihren Rechner selbst hacken: das Werbekonto von HBO Max auf Reddit wurde geknackt, und niemand sagt, wie viele geklickt haben

Der Angriff hat keinen Virus im Anhang, keine verdächtige Datei zum Herunterladen und keine Nachricht von einem nigerianischen Prinzen. Es gibt nur ein Kästchen auf dem Bildschirm, das aussieht wie die „Ich bin kein Roboter“-Prüfung - und eine Anleitung in drei Schritten. Das Opfer öffnet selbst das Terminal auf dem eigenen Rechner, kopiert selbst den Text und drückt selbst Enter. Von da an ist nichts weiter nötig.

Solche Angriffe heißen ClickFix und wuchsen laut Sicherheitsforschern im Laufe des Jahres 2026 von einer Seltenheit zu einer der am schnellsten wachsenden Klingen im Internet. Früher stützten sie sich auf Menschen, die eine schnelle Lösung für ein technisches Problem suchen. Heute sind sie eine internationale Operation.

Wie genau ein Mensch hineinfällt

Eine gefälschte Seite - oder eine echte, geknackte Seite - zeigt eine Meldung, die einer üblichen Anti-Roboter-Prüfung gleicht. Nach dem Klick erscheint die Aufforderung, eine „Überprüfung“ durchzuführen, mit der Anweisung, den Text in die Windows-Befehlszeile oder ins Terminal auf dem Mac einzufügen. In dem Moment, in dem der Nutzer Enter drückt, installiert sich auf seinem Rechner Software, die Daten stiehlt: Passwörter, Zugang zu allen offenen Konten, Krypto-Wallets.

Das entscheidende Detail ist, warum das durchgeht. Weil der Nutzer direkt im Terminal arbeitet - dort, wo ein Befehl als Text an das Betriebssystem selbst gegeben wird - umgeht ein großer Teil dieser Angriffe Antivirenprogramme und Schutzwerkzeuge. Das Programm, das Sie schützt, sieht einen Menschen, der bewusst einen Befehl eingibt, und keinen Angriff.

Wenn die Werbung vom echten Konto kommt

Die jüngste von Forschern dokumentierte Kampagne läuft über Reddit. Hacker knackten das offizielle Konto von HBO Max, das befugt ist, in diesem Netzwerk Werbung zu schalten, und veröffentlichten darüber Hunderte gefälschter, aber überzeugender Anzeigen - die auf eine Seite führen, die wie HBO Max aussieht und genau diese Anleitung enthält. Festgestellt haben das die Forscher von Hudson Rock, und der Fall entwickelte sich auch zu einer Diskussion im Reddit-Forum für Cybersicherheit.

Reddit bestätigte, man habe „kürzlich erfahren, dass ein HBO-Max-Konto, das zur Schaltung von Werbung auf Reddit befugt ist, kompromittiert und für Anzeigen mit schädlichen Links genutzt wurde“, und das Konto sei gesperrt, die Anzeigen entfernt. Auf die Frage, wie viele Nutzer betroffen waren oder wie viele geklickt haben, antwortete das Unternehmen nicht. Warner Brothers Discovery, Eigentümer von HBO, antwortete auf die Fragen überhaupt nicht.

Also kennt niemand die Zahl. Und genau das ist der Sinn dieses Angriffs: Es gibt keinen Servereinbruch, den jemand melden muss, keine gestohlene Datenbank mit Meldefrist. Es gibt nur Menschen, die sich die Tür selbst geöffnet haben, einer nach dem anderen, und die es meist erst erfahren, wenn das Geld vom Konto verschwindet.

Die Verteidigung ist ein Satz

Keine einzige seriöse Seite der Welt wird Sie bitten, einen Befehl ins Terminal einzufügen, um eine Serie zu sehen, eine App herunterzuladen oder zu beweisen, dass Sie ein Mensch sind. Erscheint das auf dem Bildschirm, ist die Seite gefälscht - egal, wessen Logo oben steht. Firmen, die Rechnerflotten verwalten, können den Zugriff auf Command Prompt und PowerShell domänenweit sperren, und für Mac-Nutzer gibt es ein Werkzeug namens BlockBlock, das solche Installationsversuche abfängt.

Der Rest ist Gewohnheit. Die Kombination aus Kopieren und Einfügen in ein schwarzes Fenster mit weißem Text ist das mächtigste Werkzeug auf Ihrem Rechner - es fragt nicht, ob Sie sicher sind. Wer hat Ihnen diesen Befehl geschrieben?