廣告分五個域名 假冒 HBO Max 程式的佔 46 個
網絡安全公司 Hudson Rock 與 ADAMnetworks 的聯合報告指,被騎劫的是 HBO Max 在 Reddit 的認證帳號 u/hbomax,事件最先由網民 9 月 6 日在 r/cybersecurity 版面舉報。攻擊者在約 48 小時內以該帳號投放 108 個廣告,分屬五個域名:
域名 | 廣告數目 | 誘餌 |
|---|---|---|
hbomaxx[.]app | 40 | 假 HBO Max 程式 |
codex-craft[.]com | 36 | 假 OpenAI Codex |
apple.clean-disk-guide[.]com | 15 | 假 Mac 磁碟清理工具 |
code-desktop[.]com | 11 | 假開發工具 |
hbomax-macos[.]com | 6 | 假 HBO Max Mac 版 |
研究員把整個行動命名為 PasteSwitch。Hudson Rock 創辦人兼技術總監 Alon Gal 形容,「認證帳號被武器化,48 小時狂發 108 個惡意廣告」,攻擊者把一個認證帳號的價值榨到最盡。
用戶自己貼指令 惡意程式才進門
所謂 ClickFix,是廣告頁面不直接提供下載檔案,而是顯示一段「安裝指令」,叫用戶複製到 Mac 的終端機或 Windows 的執行視窗貼上執行。由於下載和執行都由用戶親手完成,瀏覽器的下載警告和防毒軟件的檔案掃描都派不上用場。報告指,頁面會按用戶的作業系統切換指令,Mac 與 Windows 用戶看到的版本並不一樣。
Mac 版偷密碼和助記詞 Windows 版只在記憶體運行
Mac 用戶執行指令後會裝上名為 MacSync 的偷密碼程式,蒐集瀏覽器儲存的登入資料、Firefox 系列瀏覽器的設定檔、Telegram 資料、Apple Notes 和系統密碼,並會彈出假冒 Ledger、Trezor Suite 和 Exodus 的錢包程式,誘騙用戶輸入 BIP39 助記詞(即恢復錢包用的一組英文單詞)。另一組件 AMOS Helper 負責長駐系統,接收後續指令。
Windows 用戶則中招 Amatera,它只在記憶體內載入而不寫入磁碟,避開以檔案為本的偵測。報告又指,兩個平台另有 AnimateClipper 和 ZigClipper 兩款程式,會在用戶複製加密貨幣地址時,偷偷換成攻擊者的地址。
控制地址寫在 BNB 智能鏈 3 月起已改動 36 次
報告指,惡意程式取得指揮伺服器地址的方法,是讀取 BNB 智能鏈上的一份智能合約,而該合約由 3 月至 7 月已在主網改動 36 次,即整套架構早在 HBO Max 帳號被騎劫之前已運作數月,Reddit 只是它最新的一個投放渠道。
Reddit 暫停廣告展開調查 受害人數未公布
Reddit 在網民接連舉報後暫停相關廣告,並由安全及信任團隊介入調查和重新保護帳號。截至報告發表,受害人數和加密貨幣損失金額均未有公布。報告亦未有交代 u/hbomax 的登入憑證如何外洩。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。