# HBO Max 官方 Reddit 账号遭入侵，针对 Mac 用户投放 ClickFix 钓鱼广告

- 来源：IT之家（RSS）
- 发布时间：2026-09-20 06:43
- AIHOT 分数：53
- AIHOT 链接：https://aihot.news/items/cmu90m1pp03parojrn9b381xq
- 原文链接：https://www.ithome.com/1/004/574.htm

## AI 摘要

黑客入侵 HBO Max 官方 Reddit 账号，投放持续约 48 小时的 ClickFix 钓鱼广告，诱导 Mac 用户把恶意命令粘贴到 macOS 终端执行。

## 正文

IT之家 9 月 20 日消息，据外媒 borncity 报道，近期有黑客攻击者入侵了 HBO Max 官方 Reddit 账号，并利用该账号针对 Mac 用户开展一场持续约 48 小时的 ClickFix 钓鱼活动。

公开信息显示，HBO Max 是华纳兄弟旗下的视频点播服务，于 2026 年 1 月 13 日起正式登陆德国市场，提供电视剧、电影以及华纳兄弟自制内容。不过事实上这些服务的官方账号通常是由外包运营公司操作。

外媒表示，攻击者控制 HBO Max 官方 Reddit 账号后，在 Reddit 上投放了大量恶意广告。其中一则广告会将用户引导至一个高度仿真的 HBO Max 页面。页面中的下载按钮并不会直接下载文件，而是要求用户复制一条恶意命令，并手动粘贴到 macOS 终端中执行。

事实上，这种攻击方式属于 ClickFix 攻击的一种变体，通过伪装成正常操作提示诱导用户执行命令，从而绕过部分传统安全防护。由于用户必须主动复制并运行命令，因此攻击成功需要用户完成额外操作。

一名 Reddit 用户随后在 r/cybersecurity 版块报告了相关广告，并公布了截图。Reddit 管理员发现后封禁了 HBO Max 账号发布的相关广告，并展开调查。在广告被封禁之前，该账号共发布了 108 条广告，其中不到一半使用 HBO Max 作为诱饵，另外 47 条广告面向开发者推广 AI 编程工具，还有 15 条广告宣传 macOS 磁盘清理工具。

安全公司 Hudson Rock 和 ADAMnetworks 的研究人员进一步追踪了广告中诱导用户执行的命令，发现其最终指向一个名为“PasteSwitch”的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷，从而向不同目标分发相应的恶意软件。

具体来看，此次攻击涉及的载荷主要针对苹果 macOS，黑客分发了可用于获取浏览器登录凭据、备忘录、密码 App 内信息的木马，以及伪装成 Ledger、Trezor 和 Exodus 等加密货币钱包应用的山寨应用。

此次事件再次表明，ClickFix 类攻击并不一定依赖传统的恶意文件下载，而是通过伪造验证码、更新提示或网页操作指引等方式，让用户自行执行看似正常的命令。即使广告和页面本身制作得较为逼真，用户也不应在不确认来源的情况下，将陌生网页提供的命令复制到系统终端中执行。
