2026年9月17日星期四香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

HBO Max Reddit 認證帳號遭騎劫 兩日推 108 個毒廣告

騙徒這次不用冒認 HBO Max,他們直接以 HBO Max 的認證帳號投放廣告。網絡安全公司 Hudson Rock 調查指,HBO Max 的 Reddit 認證帳號 9 月初被騎劫,48 小時內投放 108 個廣告,推銷假 HBO Max 程式和假 OpenAI Codex。廣告要求用戶自行複製一段指令執行,Mac 用戶會裝上專偷瀏覽器密碼和 Ledger、Trezor 助記詞的惡意程式。Reddit 在網民舉報後暫停廣告並展開調查,受害人數暫未公布。報告又指,惡意程式的控制地址寫在 BNB 智能鏈的智能合約內,3 月至 7 月已改動 36 次,即架構早於騎劫前已運作數月。

HBO Max Reddit 認證帳號遭騎劫 兩日推 108 個毒廣告

廣告分五個域名 假冒 HBO Max 程式的佔 46 個

網絡安全公司 Hudson Rock 與 ADAMnetworks 的聯合報告指,被騎劫的是 HBO Max 在 Reddit 的認證帳號 u/hbomax,事件最先由網民 9 月 6 日在 r/cybersecurity 版面舉報。攻擊者在約 48 小時內以該帳號投放 108 個廣告,分屬五個域名:

域名

廣告數目

誘餌

hbomaxx[.]app

40

假 HBO Max 程式

codex-craft[.]com

36

假 OpenAI Codex

apple.clean-disk-guide[.]com

15

假 Mac 磁碟清理工具

code-desktop[.]com

11

假開發工具

hbomax-macos[.]com

6

假 HBO Max Mac 版

研究員把整個行動命名為 PasteSwitch。Hudson Rock 創辦人兼技術總監 Alon Gal 形容,「認證帳號被武器化,48 小時狂發 108 個惡意廣告」,攻擊者把一個認證帳號的價值榨到最盡。

用戶自己貼指令 惡意程式才進門

所謂 ClickFix,是廣告頁面不直接提供下載檔案,而是顯示一段「安裝指令」,叫用戶複製到 Mac 的終端機或 Windows 的執行視窗貼上執行。由於下載和執行都由用戶親手完成,瀏覽器的下載警告和防毒軟件的檔案掃描都派不上用場。報告指,頁面會按用戶的作業系統切換指令,Mac 與 Windows 用戶看到的版本並不一樣。

Mac 版偷密碼和助記詞 Windows 版只在記憶體運行

Mac 用戶執行指令後會裝上名為 MacSync 的偷密碼程式,蒐集瀏覽器儲存的登入資料、Firefox 系列瀏覽器的設定檔、Telegram 資料、Apple Notes 和系統密碼,並會彈出假冒 Ledger、Trezor Suite 和 Exodus 的錢包程式,誘騙用戶輸入 BIP39 助記詞(即恢復錢包用的一組英文單詞)。另一組件 AMOS Helper 負責長駐系統,接收後續指令。

Windows 用戶則中招 Amatera,它只在記憶體內載入而不寫入磁碟,避開以檔案為本的偵測。報告又指,兩個平台另有 AnimateClipper 和 ZigClipper 兩款程式,會在用戶複製加密貨幣地址時,偷偷換成攻擊者的地址。

控制地址寫在 BNB 智能鏈 3 月起已改動 36 次

報告指,惡意程式取得指揮伺服器地址的方法,是讀取 BNB 智能鏈上的一份智能合約,而該合約由 3 月至 7 月已在主網改動 36 次,即整套架構早在 HBO Max 帳號被騎劫之前已運作數月,Reddit 只是它最新的一個投放渠道。

Reddit 暫停廣告展開調查 受害人數未公布

Reddit 在網民接連舉報後暫停相關廣告,並由安全及信任團隊介入調查和重新保護帳號。截至報告發表,受害人數和加密貨幣損失金額均未有公布。報告亦未有交代 u/hbomax 的登入憑證如何外洩。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策