设置
  • 日夜间
    随系统
    浅色
    深色
  • 主题色

HBO Max 官方 Reddit 账号遭黑客入侵,针对苹果 Mac 用户发起 ClickFix 钓鱼攻击

2026/9/20 6:43:45 来源:IT之家 作者:漾仔 责编:漾仔

IT之家 9 月 20 日消息,据外媒 borncity 报道,近期有黑客攻击者入侵了 HBO Max 官方 Reddit 账号,并利用该账号针对 Mac 用户开展一场持续约 48 小时的 ClickFix 钓鱼活动。

公开信息显示,HBO Max 是华纳兄弟旗下的视频点播服务,于 2026 年 1 月 13 日起正式登陆德国市场,提供电视剧、电影以及华纳兄弟自制内容。不过事实上这些服务的官方账号通常是由外包运营公司操作。

外媒表示,攻击者控制 HBO Max 官方 Reddit 账号后,在 Reddit 上投放了大量恶意广告。其中一则广告会将用户引导至一个高度仿真的 HBO Max 页面。页面中的下载按钮并不会直接下载文件,而是要求用户复制一条恶意命令,并手动粘贴到 macOS 终端中执行。

事实上,这种攻击方式属于 ClickFix 攻击的一种变体,通过伪装成正常操作提示诱导用户执行命令,从而绕过部分传统安全防护。由于用户必须主动复制并运行命令,因此攻击成功需要用户完成额外操作。

一名 Reddit 用户随后在 r/cybersecurity 版块报告了相关广告,并公布了截图。Reddit 管理员发现后封禁了 HBO Max 账号发布的相关广告,并展开调查。在广告被封禁之前,该账号共发布了 108 条广告,其中不到一半使用 HBO Max 作为诱饵,另外 47 条广告面向开发者推广 AI 编程工具,还有 15 条广告宣传 macOS 磁盘清理工具

安全公司 Hudson Rock 和 ADAMnetworks 的研究人员进一步追踪了广告中诱导用户执行的命令,发现其最终指向一个名为“PasteSwitch”的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷,从而向不同目标分发相应的恶意软件。

具体来看,此次攻击涉及的载荷主要针对苹果 macOS,黑客分发了可用于获取浏览器登录凭据、备忘录、密码 App 内信息的木马,以及伪装成 Ledger、Trezor 和 Exodus 等加密货币钱包应用的山寨应用。

此次事件再次表明,ClickFix 类攻击并不一定依赖传统的恶意文件下载,而是通过伪造验证码、更新提示或网页操作指引等方式,让用户自行执行看似正常的命令。即使广告和页面本身制作得较为逼真,用户也不应在不确认来源的情况下,将陌生网页提供的命令复制到系统终端中执行。

相关文章

关键词:HBO MaxmacOSPasteSwitchClickFix

软媒旗下网站: IT之家 最会买 - 返利返现优惠券 iPhone之家 Win7之家 Win10之家 Win11之家

软媒旗下软件: 软媒手机APP应用 魔方 最会买 要知