一个官方认证的Reddit账号,48小时内发出108条广告,其中一部分把Mac用户引向了一个高度仿真的HBO Max页面。据外媒borncity报道,HBO Max的官方Reddit账号遭到黑客入侵,被用来针对苹果Mac用户发起一场ClickFix钓鱼活动,持续时间约48小时。
HBO Max是华纳兄弟旗下的视频点播服务,于2026年1月13日起正式登陆德国市场,提供电视剧、电影以及华纳兄弟自制内容。这类官方账号通常由外包运营公司操作,这也让账号控制权的防线多了一层不确定性。
下载按钮不下载,只让你复制一条命令
攻击者控制账号后,在Reddit上投放了大量恶意广告。其中一则广告会把用户引导至一个高度仿真的HBO Max页面。页面里的下载按钮不会直接下载文件,而是要求用户复制一条恶意命令,再手动粘贴到macOS终端中执行。
这属于ClickFix攻击的一种变体:伪装成正常操作提示,诱导用户自己执行命令,从而绕过部分传统安全防护。由于用户必须主动复制并运行命令,攻击成功需要用户完成额外操作——这一步,恰恰是很多人会照做的。
108条广告里,不到一半拿HBO Max当诱饵
一名Reddit用户随后在r/cybersecurity版块报告了相关广告,并公布了截图。Reddit管理员发现后封禁了HBO Max账号发布的相关广告,并展开调查。
在广告被封禁之前,该账号共发布了108条广告,构成如下:
- 不到一半使用HBO Max作为诱饵
- 47条广告面向开发者推广AI编程工具
- 15条广告宣传macOS磁盘清理工具
安全公司Hudson Rock和ADAMnetworks的研究人员进一步追踪了广告中诱导用户执行的命令,发现其最终指向一个名为“PasteSwitch”的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷,向不同目标分发相应的恶意软件。
目标很明确:浏览器凭据、备忘录、密码App
此次攻击涉及的载荷主要针对苹果macOS。黑客分发了可用于获取浏览器登录凭据、备忘录、密码App内信息的木马,以及伪装成Ledger、Trezor和Exodus等加密货币钱包应用的山寨应用。
从浏览器凭据到密码App,再到加密钱包,这条链路瞄准的是Mac用户设备里最敏感的那部分数据。而入口,只是一个看起来像官方页面的下载按钮。
此次事件再次表明,ClickFix类攻击并不一定依赖传统的恶意文件下载,而是通过伪造验证码、更新提示或网页操作指引等方式,让用户自行执行看似正常的命令。即使广告和页面本身制作得较为逼真,用户也不应在不确认来源的情况下,将陌生网页提供的命令复制到系统终端中执行。
热门跟贴