HBO Max 官方 Reddit 账号被入侵,Mac 用户遭 ClickFix 钓鱼攻击

4次阅读
没有评论

共计 1115 个字符,预计需要花费 3 分钟才能阅读完成。

信息整理

HBO Max 官方 Reddit 账号遭黑客入侵, 针对苹果 Mac 用户发起 ClickFix 钓鱼攻击

IT 之家 9 月 20 日消息, 据外媒 borncity 报道, 近期有黑客攻击者入侵了 HBO Max 官方 Reddit 账号, 并利用该账号针 …

据外媒报道,HBO Max 的官方 Reddit 账号近期遭到黑客入侵, 攻击者利用该账号面向苹果 Mac 用户发起了一场持续约 48 小时的 ClickFix 钓鱼活动。事件曝光后,Reddit 管理员已封禁相关广告并展开调查。

📌 事件背景: 官方账号成攻击跳板

HBO Max 是华纳兄弟旗下的视频点播服务, 其官方社交媒体账号通常由外包运营公司负责操作 。此次被入侵的 Reddit 账号正是这一运营链条中的一环。攻击者控制账号后, 在平台上投放了大量恶意广告, 其中一则广告将用户引导至一个高度仿真的 HBO Max 页面。

🔍 核心信息:ClickFix 攻击如何运作

与传统的恶意文件下载不同, 该页面中的下载按钮并不会直接触发文件下载 , 而是要求用户复制一条命令, 并手动粘贴到 macOS 终端中执行。这属于 ClickFix 攻击的一种变体——通过伪装成正常操作提示, 诱导用户自行执行命令, 从而绕过部分传统安全防护机制。

安全公司 Hudson Rock 和 ADAMnetworks 的研究人员追踪了广告中诱导执行的命令, 发现其最终指向一个名为 PasteSwitch 的恶意木马分发系统。该系统会根据访问者的设备及其他条件选择不同的恶意载荷, 实现差异化分发。

💡 攻击规模与载荷类型

在广告被封禁之前, 该账号共发布了 108 条广告。其中不到一半使用 HBO Max 作为诱饵, 另外 47 条面向开发者推广 AI 编程工具, 还有 15 条宣传 macOS 磁盘清理工具。这种多主题投放策略, 显然是为了扩大攻击面、降低用户警惕。

  • 窃取浏览器登录凭据的木马
  • 获取备忘录、密码 App 内信息的恶意程序
  • 伪装成 Ledger、Trezor、Exodus 等加密货币钱包的山寨应用

上述载荷主要针对苹果 macOS 平台, 目标明确指向用户的敏感数据与数字资产。

📊 影响与看点: 信任链被利用

此次事件再次表明,ClickFix 类攻击并不一定依赖传统的恶意文件下载。攻击者通过伪造验证码、更新提示或网页操作指引, 让用户自行执行看似正常的命令。即便广告和页面制作得较为逼真, 用户也不应在不确认来源的情况下, 将陌生网页提供的命令复制到系统终端中执行。

官方账号的背书效应, 使得用户更容易放松警惕, 这也是此类攻击能够奏效的关键原因之一。

🚀 总结

对于 Mac 用户而言, 面对任何要求“复制命令并粘贴到终端”的网页提示 , 都应保持高度警惕。平台方与品牌方也需加强对外包运营账号的安全管理, 避免官方渠道成为攻击者的跳板。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0
评论(没有评论)
验证码