查看: 197|回复: 0

HBO Max Reddit账号被黑投递ClickFix恶意软件

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
事件概述
黑客入侵 HBO Max 在 Reddit 的官方账号 u/hbomax,并利用该账号发起恶意广告活动,最终将 macOS 和 Windows 用户引向 ClickFix 页面。该活动被跟踪为 PasteSwitch。在约 48 小时窗口内,攻击者推送了 108 条恶意广告,分为五个诱饵组。

攻击链
攻击者借助已认证的 u/hbomax 账号,推广一个并不存在的 HBO Max 原生 macOS 应用。用户点击恶意广告后,会进入 hbomaxx[.]us;该页面模仿 HBO Max 官网,并带有下载按钮。下载按钮会打开 ClickFix 提示,要求访客复制一段命令,打开 Terminal,粘贴并执行。这样就把执行链从浏览器转移到了受害者系统中的受信任工具。

macOS 与 Windows 载荷
在 macOS 上,攻击使用 curl | zsh 命令投递恶意软件,包括 MacSync、AMOS Helper、假钱包应用及其他恶意代码,用于窃取凭据、消息、浏览器信息和加密货币钱包信息,并获取持久访问权限。
在 Windows 上,攻击依赖 MSHTA 和 PowerShell 投递 Amatera Stealer 并实现持久化。该恶意软件配置为手动验证凭据,并通过伪造 Facebook 连接来绕过网络遥测,隐藏其 C&C 通信。

剪贴板劫持与基础设施
PasteSwitch 活动还使用 AnimateClipper 和 ZigClipper 作为持久剪贴板替换工具,在用户尝试交易时替换加密货币地址。相关剪贴板窃取器使用托管在区块链上的 C&C。该基础设施很可能在一年前建立,自 2026 年初以来被用于攻击。

处置情况
Reddit 已收到与该 HBO Max 官方账号相关的恶意活动通知,并立即暂停了相关广告。SecurityWeek 已联系 HBO Max 母公司 Warner Bros. 寻求回应。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-16 12:09 , Processed in 0.021602 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部