セキュリティ · 2026年9月17日

ハッカーがHBO MaxのRedditアカウントを乗っ取り、ClickFix広告でマルウェアを拡散

assorted-color security cameras
Lianhao Qu / Unsplash

ハッカーがHBO Maxの公式Redditアカウントを侵害し、WindowsおよびmacOSデバイスに情報を盗むマルウェアを感染させるClickFix攻撃を仕掛ける悪意のある広告を配信しました。

Hudson RockとADAMnetworksのセキュリティ研究者がこのキャンペーンを分析したところ、認証済みのu/hbomaxアカウントが乗っ取られ、約48時間で108件の悪意のある広告が配信されたことが判明しました。これらの広告はClickFixと呼ばれる社会工学的手法を用いており、エラーの修正、キャプチャの検証、または正当なソフトウェアのインストールを装い、ユーザーに悪意のあるコマンドをWindowsの「ファイル名を指定して実行」、PowerShell、またはmacOSのターミナルにコピーして貼り付けるよう誘導します。被害者がOSの正当なツールを使用して自らコマンドを実行するため、マルウェアのダウンロードを検知するように設計されたブラウザやセキュリティソフトウェアを回避できる可能性があります。

配信された広告の中には、ストリーミングサービスを装ったもののほか、偽の人工知能ツール、開発者向けソフトウェア、macOSユーティリティを宣伝するものもありました。研究者はこの攻撃をPasteSwitchと呼ぶ大規模なキャンペーンに関連付けており、この作戦ではWindowsとmacOSの両方を標的にして、情報窃取ツール、ローダー、暗号通貨クリッパー、および偽の暗号通貨ウォレットアプリケーションを配布しています。PasteSwitchという名称は、被害者がシステムに貼り付ける攻撃者提供のコマンドを使用することに由来し、バックエンドでは訪問者に応じてキャンペーン、プラットフォーム、ペイロード、暗号通貨窃取の手法を切り替えています。

具体的にmacOS向けには、ブラウザの資格情報やTelegramのデータ、Appleメモ、パスワードを盗むMacSyncというマルウェアファミリーや、持続性を確立して攻撃者のサーバーから追加タスクを受信するAMOS helperなどが展開されました。また、Ledger、Trezor Suite、Exodusなどの偽の暗号通貨ウォレットアプリを通じて、復旧フレーズを盗もうとする試みも確認されています。Windowsシステムでは、mshtaやPowerShellを使用してコマンドを実行させ、Microsoftのアンチマルウェアスキャンインターフェースを無効化した上で、Amatera Stealerをメモリに直接ロードする手法が用いられました。さらに、AnimateClipperやZigClipperといった暗号通貨のクリップボード乗っ取りマルウェアも配信されていました。

このキャンペーンは、認証済みアカウントから配信されたmacOS向けHBO Maxアプリの広告をユーザーが発見したことで発覚しました。広告から誘導された偽サイトでは、アプリのダウンロードボタンを押すとターミナルを開いてコマンドを貼り付けるよう指示されました。研究者は、hbomaxx[.]appへ誘導する40件、偽の人工知能および開発者サイトであるcodex-craft[.]comを宣伝する36件、apple.clean-disk-guide[.]comを宣伝する15件、code-desktop[.]comへ誘導する11件、そしてhbomax-macos[.]comを宣伝する6件の広告を特定しました。これにより、攻撃者はHBO Maxの利用者だけでなく、開発者や人工知能ソフトウェア、システムユーティリティを検索しているユーザーという幅広い層を標的にすることができました。報告後、Redditの管理者がこれらの広告を停止し、セキュリティおよび安全チームに報告しました。攻撃者がどのようにアカウントにアクセスしたか、またHBOやWarner Bros. Discoveryの他のアカウントやシステムが影響を受けたかは不明です。