网络安全

Reddit上的HBO Max认证账户遭入侵,被用于发布引导下载恶意软件的广告

攻击者接管了Reddit上经过认证的HBO Max账户,并在约48小时内发布了108条恶意广告,利用ClickFix手法诱骗用户在Windows和macOS上执行恶意命令。研究人员将此次活动与PasteSwitch行动关联起来,该行动传播用于窃取数据和加密货币的软件。

2026-09-14
1 分钟阅读
7 浏览量
فريق تحرير certi.news
Reddit上的HBO Max认证账户遭入侵,被用于发布引导下载恶意软件的广告

根据Hudson Rock和ADAMnetworks的分析,Reddit上的HBO Max官方认证账户在约48小时内被用于发布108条恶意广告。这些广告将Windows和macOS设备用户引向采用ClickFix手法的攻击:它伪装成修复错误、通过CAPTCHA验证或安装合法软件,然后要求受害者将命令复制并粘贴到Windows Run、PowerShell或macOS上的Terminal中。

这种手法的危险之处在于,用户会亲自使用可信的系统工具执行命令,这可能帮助恶意软件绕过部分浏览器机制或专注于检测可疑下载的安全工具。这些广告并不只冒充HBO Max服务,还包括人工智能工具、开发者软件以及macOS实用工具。

认证账户引导用户下载伪造应用

在一名用户注意到一则宣传所谓HBO Max macOS应用的广告后,这场活动开始受到关注。报告称,该广告将访客引向仿冒服务网站的域名,其中包括hbomaxx[.]us。页面显示的下载按钮实际上会引导用户按照说明打开Terminal并粘贴命令来安装软件。

其中一条攻击链使用Base64编码隐藏命令,而Hudson Rock指出,ember-bridge[.]com域名曾在9月被用于在PasteSwitch行动中投递恶意软件。被发现的恶意软件包括MacSync家族,该家族能够窃取浏览器凭据、Firefox文件、Telegram数据、Apple Notes内容以及macOS密码。研究人员还发现另一条攻击链使用名为AMOS helper的恶意软件,在设备上建立持久化机制,并与攻击者控制的服务器通信。

规模超出冒充HBO Max的活动

研究人员将此次事件与PasteSwitch行动联系起来。这是一场会根据访客改变载荷、目标和平台的活动。该行动还传播伪造的Ledger、Trezor Suite和Exodus钱包应用,旨在窃取钱包恢复短语,同时传播用于窃取信息、下载额外载荷以及劫持与加密货币相关剪贴板内容的软件。

在Windows上,部分攻击链使用了mshta和PowerShell,并创建计划任务、禁用Microsoft Antimalware Scan Interface界面,以及将Amatera Stealer直接加载到内存中。研究人员还发现AnimateClipperZigClipper两种恶意软件,用于从剪贴板窃取加密货币地址。

为什么这则消息很重要?

此次事件表明,账户的可信度或认证标志不足以证明广告安全,尤其是在官方账户被利用来接触正在寻找知名服务或技术工具的受众时。广告的多样性还说明,风险并不只针对HBO Max受众;研究人员统计出40条广告引向hbomaxx[.]app,36条广告指向人工智能和开发工具网站,15条广告指向macOS清理工具,此外还有其他域名。

Reddit版主在收到举报后停止了这些广告,并将其转交给平台的安全与信任团队。目前尚不清楚攻击者是如何获得HBO Max账户访问权限的,也不清楚HBO或Warner Bros. Discovery旗下的其他账户或系统是否受到影响。截至报告发布之日,两家公司尚未回复BleepingComputer的问题。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻