簡述
- HBO Max 被劫持的 Reddit 帳號在大約 48 小時內投放了 108 則惡意廣告。
- Malwarebytes 將這些廣告與 PasteSwitch 行動連結起來,該行動以資訊竊取惡意軟體鎖定 Windows 和 Mac 使用者。
- Reddit 已暫停這些廣告並展開調查;受害者人數和加密貨幣損失仍未確認。
網路安全專家警告,駭客本月稍早劫持了串流服務 HBO Max 的認證 Reddit 帳號,並利用它在兩天內投放了 108 則惡意廣告。
在週一的報告中,網路犯罪情報公司 Hudson Rock 的研究人員將這起帳號接管事件與一項更廣泛、鎖定密碼和加密貨幣錢包資訊的行動連結起來。

「這起事件是由 Alex Cutts 在 r/cybersecurity 子版中揭露的。在瀏覽該平台時,他們遇到了一則由認證的 u/hbomax 帳號所發布的官方 Reddit 廣告,」Hudson Rock 寫道。「該廣告極力推廣一款 HBO Max 的原生 macOS 應用程式,而這款獨立應用程式目前並不存在。」
該網站並未提供安裝程式,而是指示訪客在 Mac 上開啟終端機,或在 Windows 上開啟「執行」或 PowerShell,並貼上一段可能使他們的電腦遭到感染的指令。
這種被稱為 ClickFix 的手法,將惡意指令偽裝成安裝軟體、修復錯誤或證明訪客是真人等例行步驟。這個遭劫持的帳號讓那些指示看似獲得一家知名公司的背書。
研究人員將這起行動命名為「PasteSwitch」,並警告其投放系統似乎會根據訪客的裝置與所宣傳的軟體進行調整。
觀察到的 Mac 惡意載荷包括 MacSync 與 Atomic macOS(AMOS),這些是旨在竊取敏感資訊的資訊竊取惡意軟體。據報導,其目標包括瀏覽器憑證、Telegram 資料、Apple Notes、已儲存的密碼,以及加密貨幣錢包的助記詞。
研究人員寫道:「這些剪貼程式利用 Binance Smart Chain(BSC)合約作為可變的 C2 死點投放」,並解釋該惡意軟體會檢查 Binance Smart Chain 合約,以取得駭客控制伺服器的最新位址。駭客接著可以在切換伺服器時更新該位址,讓惡意軟體持續找到他們。
這起更廣泛的行動也與加密貨幣剪貼簿劫持程式有關,這類程式會將複製的錢包位址替換成由攻擊者控制的位址。若受害者未檢查就貼上被替換的位址,可能將資金發送給錯誤的收款人。被竊取的助記詞則構成另一項風險,因為它們能讓攻擊者控制相關聯的錢包。
根據資安公司 Malwarebytes 的說法,Reddit 管理員在接獲通報後暫停了這些廣告,並展開安全調查。該報導並未確認該帳號是如何遭入侵,或有多少人受到感染。報導描述的是 Reddit 帳號遭接管,並未提出任何證據顯示 HBO Max 的串流服務遭到入侵。
ClickFix 也出現在其他近期針對加密貨幣使用者的行動中。8 月時,研究人員發現近 2,000 個遭入侵的 WordPress 網站,它們支援一起使用偽造驗證提示的惡意軟體行動,且可能竊取錢包資訊。
微軟研究人員也描述了另一波行動,其利用偽造的 CAPTCHA 誘騙 Windows 使用者執行惡意指令,並透過 BNB Chain 取得指示。






