HBO Max 官方 Reddit 账号遭入侵,针对 Mac 用户投放 ClickFix 钓鱼广告

IT之家(RSS)·2026-09-20 06:43·3小时前
AI 导读

黑客入侵 HBO Max 官方 Reddit 账号,投放持续约 48 小时的 ClickFix 钓鱼广告,诱导 Mac 用户把恶意命令粘贴到 macOS 终端执行。

IT之家(RSS)
53AI 编辑部评分,满分 100

HBO Max 官方 Reddit 账号遭入侵,针对 Mac 用户投放 ClickFix 钓鱼广告

2026-09-20 06:43· 3小时前
AI 导读

黑客入侵 HBO Max 官方 Reddit 账号,投放持续约 48 小时的 ClickFix 钓鱼广告,诱导 Mac 用户把恶意命令粘贴到 macOS 终端执行。

IT之家 9 月 20 日消息,据外媒 borncity 报道,近期有黑客攻击者入侵了 HBO Max 官方 Reddit 账号,并利用该账号针对 Mac 用户开展一场持续约 48 小时的 ClickFix 钓鱼活动。

公开信息显示,HBO Max 是华纳兄弟旗下的视频点播服务,于 2026 年 1 月 13 日起正式登陆德国市场,提供电视剧、电影以及华纳兄弟自制内容。不过事实上这些服务的官方账号通常是由外包运营公司操作。

外媒表示,攻击者控制 HBO Max 官方 Reddit 账号后,在 Reddit 上投放了大量恶意广告。其中一则广告会将用户引导至一个高度仿真的 HBO Max 页面。页面中的下载按钮并不会直接下载文件,而是要求用户复制一条恶意命令,并手动粘贴到 macOS 终端中执行。

事实上,这种攻击方式属于 ClickFix 攻击的一种变体,通过伪装成正常操作提示诱导用户执行命令,从而绕过部分传统安全防护。由于用户必须主动复制并运行命令,因此攻击成功需要用户完成额外操作。

一名 Reddit 用户随后在 r/cybersecurity 版块报告了相关广告,并公布了截图。Reddit 管理员发现后封禁了 HBO Max 账号发布的相关广告,并展开调查。在广告被封禁之前,该账号共发布了 108 条广告,其中不到一半使用 HBO Max 作为诱饵,另外 47 条广告面向开发者推广 AI 编程工具,还有 15 条广告宣传 macOS 磁盘清理工具

安全公司 Hudson Rock 和 ADAMnetworks 的研究人员进一步追踪了广告中诱导用户执行的命令,发现其最终指向一个名为“PasteSwitch”的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷,从而向不同目标分发相应的恶意软件。

具体来看,此次攻击涉及的载荷主要针对苹果 macOS,黑客分发了可用于获取浏览器登录凭据、备忘录、密码 App 内信息的木马,以及伪装成 Ledger、Trezor 和 Exodus 等加密货币钱包应用的山寨应用。

此次事件再次表明,ClickFix 类攻击并不一定依赖传统的恶意文件下载,而是通过伪造验证码、更新提示或网页操作指引等方式,让用户自行执行看似正常的命令。即使广告和页面本身制作得较为逼真,用户也不应在不确认来源的情况下,将陌生网页提供的命令复制到系统终端中执行。

来源:IT之家(RSS)· ithome.com