简讯

  • HBO Max 被劫持的 Reddit 账号在大约 48 小时内投放了 108 条恶意广告。
  • Malwarebytes 将这些广告与 PasteSwitch 行动联系起来,该行动针对 Windows 和 Mac 用户,使用信息窃取恶意软件。
  • Reddit 已暂停这些广告并展开调查;受害者人数和加密货币损失仍未得到确认。

网络安全专家警告称,黑客本月早些时候劫持了流媒体服务 HBO Max 的认证 Reddit 账号,并利用它在两天内投放了 108 条恶意广告。

在周一发布的报告中,网络犯罪情报公司 Hudson Rock 的研究人员将这起账号接管事件与一项更广泛的、针对密码和加密货币钱包信息的行动联系起来。

Myriad:谁将成为 2026 年 Spotify 年度最佳艺人?点击做出你的预测。
Myriad:谁将成为 2026 年 Spotify 年度最佳艺人?点击做出你的预测。

“这起事件由 Alex Cutts 在 r/cybersecurity 子版块中曝光。在浏览该平台时,他们遇到了一条由认证账号 u/hbomax 发布的官方 Reddit 广告,”Hudson Rock 写道。“该广告大力推广一款 HBO Max 的原生 macOS 应用程序,而这款独立应用程序目前并不存在。”

该网站没有提供安装程序,而是指示访客在 Mac 上打开终端(Terminal),或在 Windows 上打开“运行”(Run)或 PowerShell,并粘贴一条可能感染其计算机的命令。

这种被称为 ClickFix 的技术将恶意命令伪装成安装软件、修复错误或证明访客是人类的常规步骤。被劫持的账号让这些指令看似得到了一家知名公司的背书。

研究人员将这一行动命名为“PasteSwitch”,并警告称其投递系统似乎会根据访客的设备以及所宣传的软件进行调整。

观察到的 Mac 载荷包括 MacSync 和 Atomic macOS(AMOS),这些是旨在窃取敏感信息的信息窃取恶意软件。据报告,其目标包括浏览器凭据、Telegram 数据、Apple Notes、保存的密码以及加密货币钱包恢复短语。

“这些剪切器利用 币安智能链(BSC)合约作为可变的 C2 死信箱,”研究人员写道,并解释说该恶意软件会检查币安智能链合约以获取黑客控制服务器的最新地址。黑客随后可以在切换服务器时更新该地址,使恶意软件能够持续找到它们。

这一更广泛的行动还与加密货币剪贴板劫持程序有关,后者会将复制的钱包地址替换为攻击者控制的地址。如果受害者在未检查的情况下粘贴了被替换的地址,就可能将资金发送给错误的接收者。被盗的恢复短语则构成另一项风险,因为它们可以让攻击者控制相关钱包。

据网络安全公司 Malwarebytes 称,Reddit 管理员在收到报告后暂停了这些广告并展开了安全调查。该报告并未确定该账号是如何被入侵的,也未说明有多少人受到感染。报告描述了一起 Reddit 账号被接管的事件,并未提供任何证据表明 HBO Max 的流媒体服务遭到入侵。

ClickFix 还出现在近期其他针对加密货币用户的行动中。8 月,研究人员发现了近 2,000 个被入侵的 WordPress 网站,它们支持一项使用虚假验证提示并可能窃取钱包信息的恶意软件行动。

微软研究人员还描述了另一起行动,该行动利用虚假 CAPTCHA 诱骗 Windows 用户运行恶意命令,其指令通过 BNB Chain 获取。