駭客劫持 HBO Max 認證 Reddit 帳號散播竊取加密貨幣的惡意軟體
重點速覽
- •攻擊者利用遭入侵的經認證 u/hbomax Reddit 帳號,透過 Reddit 自身的廣告平台在約 48 小時內投放 108 則惡意廣告。
- •研究人員將這場行動命名為 PasteSwitch,其宣傳一款不存在的 macOS 原生 HBO Max 應用程式,並利用 ClickFix 手法誘騙訪問者在 Mac 的 Terminal 或 Windows 的「執行」與 PowerShell 中貼上惡意指令。
- •觀察到的 Mac 載入程式包括 MacSync 和 Atomic macOS(AMOS)資訊竊取軟體,目標涵蓋瀏覽器憑證、Telegram 資料、Apple Notes、儲存的密碼,以及加密貨幣錢包恢復助記詞。
- •該惡意軟體利用幣安智慧鏈(BSC)合約作為可變更的命令與控制死投信箱,讓駭客能夠更新伺服器位址;這場更廣泛的行動也被認為與將複製的錢包位址替換為攻擊者控制位址的剪貼簿劫持程式有關。
- •Reddit 管理員已暫停廣告並展開資安調查,但報告並未說明帳號如何遭入侵或有多少人受感染,也未提出 HBO Max 串流服務遭入侵的證據。

資安研究人員警告,駭客於本月稍早劫持了串流服務 HBO Max 經過認證的 Reddit 帳號,並利用該帳號在約 48 小時內投放 108 則惡意廣告。
網路犯罪情報公司 Hudson Rock 在週一發布的報告中指出,這次帳號劫持事件與一場針對密碼及加密貨幣錢包資訊的更廣泛攻擊行動有關。根據資安公司 Malwarebytes 的報導,Reddit 管理員在接獲通報後已暫停這些廣告並展開資安調查。由於這些廣告是透過 Reddit 自身的廣告系統、以經過認證的帳號名義投放,此事件提醒人們:認證標章與付費廣告版位僅代表某個時間點的帳號控制權,並不代表帳號所推廣的一切內容都是安全的。
「這起事件由 Alex Cutts 在 r/cybersecurity 子版揭露。他們在瀏覽平台時,發現一則由經過證的 u/hbomax 帳號發布的官方 Reddit 廣告,」Hudson Rock 寫道。「該廣告強力推廣一款 macOS 原生 HBO Max 應用程式,而這款獨立應用程式目前並不存在。」
這個被推廣的網站並未提供安裝程式,而是指示訪問者在 Mac 上開啟 Terminal,或在 Windows 上開啟「執行」或 PowerShell,並貼上一段可能感染其電腦的指令。這種被稱為 ClickFix 的技術,會將惡意指令偽裝成安裝軟體、修復錯誤或驗證是否為真人等例行步驟。被劫持的帳號則讓這些指示看似獲得知名品牌的背書。
研究人員將這場行動命名為「PasteSwitch」,並警告其投放系統似乎會依訪問者的裝置及所宣傳的軟體自動調整。
觀察到的 Mac 載入程式包括 MacSync 和 Atomic macOS(AMOS),這些都是旨在竊取敏感資料的資訊竊取型惡意軟體。據報目標包括瀏覽器憑證、Telegram 資料、Apple Notes、儲存的密碼,以及加密貨幣錢包的恢復助記詞。
「這些剪貼簿劫持程式利用幣安智慧鏈(BSC)合約作為可變更的 C2 死投信箱,」研究人員寫道,並解釋該惡意軟體會檢查幣安智慧鏈合約以取得駭客控制伺服器的最新位址。駭客在更換伺服器時可以更新該位址,讓惡意軟體持續找到其命令基礎設施。
這場更廣泛的行動也被認為與加密貨幣剪貼簿劫持程式有關,後者會將複製的錢包位址替換為攻擊者控制的位址。受害者若未經查證便貼上被替換的位址,可能將資金轉給錯誤的收款人。遭竊的恢復助記詞則構成另一層風險,因為它們可讓攻擊者取得對應錢包的控制權。
該報告並未說明 Reddit 帳號如何遭入侵或有多少人受到感染,受害者人數與加密貨幣損失金額也仍未獲證實。報告將此事描述為 Reddit 帳號劫持,並未提出 HBO Max 串流服務遭入侵的證據。Reddit 資安調查的結果,或許能釐清帳號如何遭入侵以及這場攻擊波及範圍等懸而未決的問題。
ClickFix 手法近期也出現在針對加密貨幣用戶的其他攻擊行動中。今年 8 月,研究人員發現近 2,000 個遭入侵的 WordPress 網站一場惡意軟體行動,該行動利用假的驗證提示並可竊取錢包資訊。Microsoft 研究人員也描述了另一場使用假 CAPTCHA 誘騙 Windows 用戶執行惡意指令的行動,其指令是透過 BNB Chain 取得。隨著 HBO Max 這場攻擊的出現,同一手法如今已被證實存在於遭入侵的網站、假 CAPTCHA 頁面,以及經認證社群媒體帳號的付費廣告中,橫跨截然不同的投放基礎設施。