HBO Max 官方 Reddit 账号被劫持:48 小时 108 条广告传播 ClickFix 木马

HBO Max 的官方 Reddit 验证账号 u/hbomax 遭劫持,攻击者利用该账号投放超过 100 条恶意广告,以「HBO Max 官方 macOS 应用」为诱饵向 Windows 与 macOS 用户投递信息窃取程序。安全厂商 Hudson Rock 与 ADAMnetworks 将该活动命名为 PasteSwitch,48 小时内共投放 108 条不同广告。注意:HBO Max 从未提供原生 Mac 客户端。

事件概述

一名 Reddit 用户在 2026 年 9 月 6 日发现异常广告:广告作者显示为 u/hbomax(已认证的官方账号),推广一款并不存在的 macOS 版 HBO Max。点击后跳转到看似正常的落地页(hbomaxx[.]us),页面上的下载按钮不会直接给出安装包,而是显示一段命令,要求用户复制并粘贴到 macOS 终端执行——这是典型的信息窃取类 ClickFix 手法。该用户在沙箱环境中验证了流程,没有实际运行最终载荷。三天后 Reddit 暂停了这批广告,平台安全团队介入调查;华纳兄弟探索公司未就账号如何被劫持作出公开回应。

技术细节

PasteSwitch 使用多个软件主题诱饵分发,落地域名与广告数量分布如下:

  • HBO Max 主题 46 条,指向 hbomaxx[.]apphbomax-macos[.]com
  • OpenAI Codex 主题 36 条,指向 codex-craft[.]com
  • macOS 磁盘清理工具主题 15 条,指向 apple.clean-disk-guide[.]com
  • 其他开发者工具主题 11 条,指向 code-desktop[.]com

载荷按受害者操作系统定向投递,类型包括信息窃取程序、恶意软件加载器、加密货币剪切器(AnimateClipper 与 ZigClipper)以及仿冒加密货币钱包应用。剪切器会在后台监控剪贴板,把用户复制的钱包地址替换为攻击者地址——对涉及链上转账的用户,这类改写往往直接等同于资金损失。

该活动的技术亮点在于 C2 基础设施的区块链韧性:攻击者把 C2 域名直接存放在币安智能链(BSC)智能合约中,恶意程序运行时从链上动态取回当前 C2 地址。因为配置在链上,防御方无法通过常规下架手段清除,攻击者只需发起一笔新交易即可轮换已被封禁的域名。研究人员在 2026 年 3 月至 7 月间观察到同一攻击者控制地址执行了 36 次主网变更。

影响评估

本次活动不涉及任何软件漏洞或 CVE,纯粹依靠信任链与社会工程学:已认证的品牌账号提供合法性背书,平台广告位提供分发能力,ClickFix 把「用户主动执行命令」变成攻击链中唯一的、但极易达成的一步。认证徽章本用于降低用户怀疑,账号被接管后反而成为最高效的传播工具。

修复建议

  • 对官方品牌账号启用强认证(硬件密钥或 FIDO2)与最小化的操作权限,账号发布广告与内容变更纳入变更审计。
  • 在员工宣贯中明确:任何要求「把命令复制到终端」的网页提示都应视为恶意,包括来自官方账号的推广。
  • 部署能识别 ClickFix 手法的检测规则,重点覆盖剪贴板写入、终端命令执行与合法进程链的异常组合,并结合 DNS 日志覆盖上述已知域名。
  • 若终端曾访问上述域名并执行过命令,应按凭据已泄露处置:重置浏览器保存的密码、撤销会话令牌并转移加密资产。

参考来源