HBO Max官方账号被入侵 借钓鱼广告攻击Mac用户
IT时代网9月20日消息,据外媒报道,HBO Max 的官方 Reddit 账号近期遭到入侵,攻击者借助该账号在平台上投放恶意广告,专门针对苹果 Mac 用户发起了一场持续约 48 小时的 ClickFix 钓鱼活动。
公开资料显示,HBO Max 是华纳兄弟旗下的视频点播服务,于 2026 年 1 月 13 日进入德国市场,提供电视剧、电影以及华纳兄弟自制内容。这类服务的官方社交账号通常由外包公司代为运营。攻击者在取得账号控制权后,在 Reddit 上投放了大量广告,其中一则会把用户引导至一个高度仿真的 HBO Max 页面。
该页面的下载按钮并不会真正下载文件,而是要求用户复制一条命令,再手动粘贴到 macOS 终端中执行。这属于 ClickFix 攻击的一种变体,通过伪装成常规操作提示,诱导用户自己执行命令,从而绕开部分传统安全防护。由于整个过程需要用户主动操作,攻击得手的前提是用户完成额外的步骤。
一名 Reddit 用户随后在 r/cybersecurity 版块反映了相关广告并贴出截图,管理员发现后封禁了该账号发布的广告并展开调查。在广告被封禁之前,这一账号共发布 108 条广告,其中不到一半以 HBO Max 作为诱饵,另有 47 条面向开发者推广 AI 编程工具,还有 15 条宣传 macOS 磁盘清理工具。
安全公司 Hudson Rock 与 ADAMnetworks 的研究人员追踪了广告诱导用户执行的命令,发现其最终指向一个名为“PasteSwitch”的木马分发系统。该系统会依据访问者的设备及其他条件选择不同载荷,此次针对 macOS 分发的木马可窃取浏览器登录凭据、备忘录与密码 App 内的信息,另有伪装成 Ledger、Trezor、Exodus 等加密货币钱包的山寨应用。
这起事件说明,ClickFix 类攻击并不依赖传统的恶意文件下载,而是以伪造验证码、更新提示或网页操作指引的方式,让用户自行执行看似正常的命令。即便广告和页面制作得足够逼真,用户也不应在未确认来源的情况下,把陌生网页给出的命令复制到系统终端中运行。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。
编辑:周艺