本月早些时候,黑客劫持了流媒体服务HBO Max的已验证Reddit账号,并在两天内利用该账号投放了108个恶意广告。网络安全专家发出警告。
网络犯罪情报公司Hudson Rock的研究人员在周一的报告中指出,此次账号接管事件与一项针对密码和加密货币钱包信息的更广泛行动有关。
Myriad: Who will be the top Spotify artist of 2026? Click to make your prediction.
该事件由Alex Cutts在r/cybersecurity子版块中曝光。其在浏览平台时发现一则由已验证的u/hbomax账号发布的官方Reddit广告,广告大力推广一款原生的HBO Max macOS应用程序——而该独立应用目前并不存在。
网站并未提供安装程序,而是指示访客在Mac上打开终端,或在Windows上打开运行或PowerShell,并粘贴可能感染计算机的指令。这种被称为ClickFix的技术,将恶意命令伪装成安装软件、修复错误或证明人类身份的常规步骤。被劫持的账号赋予了这些指令一家知名公司的表象背书。
研究人员将这一行动命名为“PasteSwitch”,并警告其投递系统似乎能适应访客的设备及所推广的软件。观察到的Mac载荷包括MacSync和Atomic macOS(AMOS)等信息窃取木马,旨在盗取敏感信息。报告提及的目标涵盖浏览器凭证、Telegram数据、Apple Notes、已保存密码以及加密货币钱包恢复短语。
研究人员写道:“这些剪贴板劫持程序利用币安智能链(BSC)合约作为可变的C2死投。”他们解释称,恶意软件通过检查BSC合约来获取黑客控制服务器的最新地址,黑客可在切换服务器时更新该地址,使恶意软件持续找到他们。
近2000个被黑的WordPress站点沦为犯罪基础设施。这一更广泛的行动还与加密货币剪贴板劫持器有关,可将复制的钱包地址替换为攻击者控制的地址。受害者若未加检查直接粘贴,便会向错误接收方转账。窃取的恢复短语则带来另一重风险,攻击者可借此控制关联钱包。
据网络安全公司Malwarebytes称,Reddit管理员在收到报告后已暂停相关广告并开启安全调查。报告未阐明账号如何被攻破,也未统计感染人数。此次事件仅描述为Reddit账号接管,无证据表明HBO Max的流媒体服务遭到入侵。
ClickFix近期在其他针对加密货币用户的活动中亦有出现。8月,研究人员发现近2000个被入侵的WordPress网站支持一起使用虚假验证提示并可能窃取钱包信息的恶意软件行动。微软研究人员亦描述了另一项利用假CAPTCHA诱使Windows用户运行恶意指令的活动,相关指令通过BNB链获取。
