一个官方认证的Reddit账号,48小时内发出108条广告,其中一部分把Mac用户引向了一个高度仿真的HBO Max页面。据外媒borncity报道,HBO Max的官方Reddit账号遭到黑客入侵,被用来针对苹果Mac用户发起一场ClickFix钓鱼活动,持续时间约48小时。

HBO Max是华纳兄弟旗下的视频点播服务,于2026年1月13日起正式登陆德国市场,提供电视剧、电影以及华纳兄弟自制内容。这类官方账号通常由外包运营公司操作,这也让账号控制权的防线多了一层不确定性。

打开网易新闻 查看精彩图片

下载按钮不下载,只让你复制一条命令

攻击者控制账号后,在Reddit上投放了大量恶意广告。其中一则广告会把用户引导至一个高度仿真的HBO Max页面。页面里的下载按钮不会直接下载文件,而是要求用户复制一条恶意命令,再手动粘贴到macOS终端中执行。

这属于ClickFix攻击的一种变体:伪装成正常操作提示,诱导用户自己执行命令,从而绕过部分传统安全防护。由于用户必须主动复制并运行命令,攻击成功需要用户完成额外操作——这一步,恰恰是很多人会照做的。

108条广告里,不到一半拿HBO Max当诱饵

一名Reddit用户随后在r/cybersecurity版块报告了相关广告,并公布了截图。Reddit管理员发现后封禁了HBO Max账号发布的相关广告,并展开调查。

在广告被封禁之前,该账号共发布了108条广告,构成如下:

  • 不到一半使用HBO Max作为诱饵
  • 47条广告面向开发者推广AI编程工具
  • 15条广告宣传macOS磁盘清理工具

安全公司Hudson Rock和ADAMnetworks的研究人员进一步追踪了广告中诱导用户执行的命令,发现其最终指向一个名为“PasteSwitch”的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷,向不同目标分发相应的恶意软件。

目标很明确:浏览器凭据、备忘录、密码App

此次攻击涉及的载荷主要针对苹果macOS。黑客分发了可用于获取浏览器登录凭据、备忘录、密码App内信息的木马,以及伪装成Ledger、Trezor和Exodus等加密货币钱包应用的山寨应用。

从浏览器凭据到密码App,再到加密钱包,这条链路瞄准的是Mac用户设备里最敏感的那部分数据。而入口,只是一个看起来像官方页面的下载按钮。

此次事件再次表明,ClickFix类攻击并不一定依赖传统的恶意文件下载,而是通过伪造验证码、更新提示或网页操作指引等方式,让用户自行执行看似正常的命令。即使广告和页面本身制作得较为逼真,用户也不应在不确认来源的情况下,将陌生网页提供的命令复制到系统终端中执行。