安全 · 2026年9月17日
也发布于 日本語
黑客劫持 HBO Max 的 Reddit 账户通过 ClickFix 广告传播恶意软件
黑客劫持了 HBO Max 的官方 Reddit 账户,利用该账户发布恶意广告,通过 ClickFix 攻击使 Windows 和 macOS 设备感染窃取信息的恶意软件。
Hudson Rock 和 ADAMnetworks 的安全研究人员分析发现,该经过验证的 u/hbomax 账户在约 48 小时内发布了 108 条恶意广告。这些广告采用了名为 ClickFix 的社会工程学技术,通过伪装成修复错误、验证验证码或安装合法软件,诱导用户将恶意命令复制并粘贴到 Windows 运行窗口、PowerShell 或 macOS 终端中。由于受害者使用合法的操作系统工具自行运行命令,这种攻击方式可能绕过部分旨在检测恶意软件下载的浏览器和安全软件。
此次攻击被关联到一项名为 PasteSwitch 的更大规模行动,该行动针对 Windows 和 macOS 系统,用于分发信息窃取程序、加载器、加密货币剪贴板劫持软件以及虚假的加密货币钱包应用程序。研究人员指出,PasteSwitch 的特点是让受害者粘贴攻击者提供的命令,而攻击者的后端会根据访问者在不同活动、平台、有效载荷和加密货币盗窃方法之间进行切换。
在具体的攻击案例中,部分广告冒充流媒体服务,引导用户访问如 hbomaxx[.]us 等虚假网站,声称提供 macOS 版 HBO Max 应用程序。点击下载按钮后,用户会被指示在终端粘贴命令。在 macOS 上,该攻击使用了 MacSync 恶意软件来窃取浏览器凭据、Firefox 配置文件、Telegram 数据、Apple Notes 和 macOS 密码。另一条攻击链部署了 AMOS helper,通过名为 .com.apple.accountsd 的目录建立持久化,以便接收攻击者服务器的任务。
在 Windows 系统上,PasteSwitch 被观察到引导受害者使用 mshta 和 PowerShell 执行命令。其中一条攻击链利用 MP3/HTA 多格式文件创建计划任务,启动 32 位 PowerShell,禁用微软的恶意软件扫描接口,并将 Amatera Stealer 直接加载到内存中。此外,该行动还分发了伪造的 Ledger、Trezor Suite 和 Exodus 加密货币钱包应用,旨在窃取恢复短语。
除了冒充 HBO Max,该账户还发布了推广虚假人工智能工具、开发人员软件和 macOS 实用程序的广告。研究人员识别出 40 条广告指向 hbomaxx[.]app,36 条推广 codex-craft[.]com,15 条推广 apple.clean-disk-guide[.]com,11 条指向 code-desktop[.]com,以及 6 条推广 hbomax-macos[.]com。在这些广告被举报后,Reddit 管理员将其暂停并上报给安全团队。目前尚不清楚黑客如何访问该账户,以及 Warner Bros. Discovery 的其他系统是否受到影响。