Kẻ tấn công đã dùng tài khoản Reddit đã xác minh u/hbomax để chạy 108 quảng cáo độc hại trong khoảng 48 giờ, dẫn người dùng tới các trang ClickFix. Các trang giả mạo yêu cầu người dùng dán lệnh vào Terminal trên macOS hoặc Run, PowerShell trên Windows; thao tác này khởi động chuỗi cài mã độc đánh cắp thông tin.
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did hackers compromise HBO Max’s verified Reddit account to publish 108 malicious ads over 48 hours, how did the ClickFix social-enginee. Article summary: The verified `u/hbomax` Reddit account appears to have been taken over and used as a trusted advertising channel, not as evidence of a confirmed intrusion into HBO Max or Warner Bros. Discovery infrastructure. Researcher. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Một tài khoản đáng tin cậy có thể khiến quảng cáo độc hại trông như bình thường. Trong vụ việc này, các nhà nghiên cứu cho biết kẻ tấn công đã chiếm quyền tài khoản Reddit đã xác minh u/hbomax và dùng tài khoản đó phát tán quảng cáo ClickFix, dẫn người dùng Windows và macOS tới mã độc đánh cắp thông tin. Đây có vẻ là hành vi lạm dụng tài khoản cùng quyền quảng cáo, không phải bằng chứng cho thấy hạ tầng HBO Max hay Warner Bros. Discovery đã bị xâm nhập. 19
21
Trong khoảng 48 giờ, tài khoản bị chiếm quyền đã chạy 108 quảng cáo độc hại, theo các nhà nghiên cứu được dẫn lại trong những bài đưa tin về vụ việc. Quảng cáo giả mạo HBO Max, các công cụ AI/phát triển phần mềm và tiện ích macOS; hoạt động này được liên hệ với một chiến dịch lớn hơn mang tên PasteSwitch. 19
21
Vụ việc được người dùng Reddit phát hiện, sau đó được Hudson Rock và ADAMnetworks điều tra, cùng đóng góp phân tích từ các nhà nghiên cứu khác. Reddit cho biết họ đã tạm dừng các quảng cáo bị ảnh hưởng và đang điều tra cùng các đội ngũ Security và Safety. 21
29
ClickFix không cần khai thác lỗ hổng trình duyệt. Thay vào đó, nó thuyết phục chính nạn nhân thực thi lệnh:
Thủ đoạn này hiệu quả vì nó kết hợp thương hiệu quen thuộc, quảng cáo có vẻ đến từ tài khoản đã xác minh và một tác vụ xử lý lỗi tưởng như vô hại. Thay vì tải về một tệp thực thi đáng ngờ hoặc khai thác lỗi phần mềm, hành động nguy hiểm lại được nạn nhân tự cho phép. 1
14
Các nhà nghiên cứu mô tả PasteSwitch là một hoạt động phát tán linh hoạt, đa nền tảng, thay vì một chiến dịch mã độc đơn lẻ và cố định. Trang đích và câu lệnh có thể chọn nội dung theo hệ điều hành, đồng thời thay đổi đích chuyển hướng hoặc tải trọng mã độc theo thời điểm. 18
21
27
Nhánh tấn công macOS được cho là phát tán các thành phần stealer MacSync và AMOS Helper. Microsoft cũng từng ghi nhận các chiến dịch ClickFix dùng tiện ích macOS giả cùng hướng dẫn trong Terminal, cho thấy một lệnh được dán có thể khởi chạy trình tải bị làm rối trên máy Mac. 18
11
Các nhà nghiên cứu liên quan tới vụ HBO Max cũng báo cáo các mồi nhử liên quan ví tiền điện tử, giả danh Ledger, Trezor và Exodus. Hoạt động này có hành vi chiếm quyền clipboard: mã độc có thể theo dõi địa chỉ ví vừa được sao chép và thay nó bằng địa chỉ do kẻ tấn công kiểm soát trước khi nạn nhân thực hiện chuyển tiền. 21
27
Chuỗi phát tán cho Windows được cho là dùng tệp polyglot — bề ngoài là MP3 nhưng có thể hoạt động như một trình tải HTA — rồi cuối cùng đưa Amatera Stealer vào máy. Amatera, còn được gọi là ACR hoặc AcridRain Stealer, là mã độc đánh cắp thông tin và thông tin đăng nhập trên Windows; nó từng xuất hiện trong các chiến dịch ClickFix, xác minh giả, quảng cáo độc hại và chuỗi tải nhiều giai đoạn. 18
24
Trên cả hai hệ điều hành, thiệt hại tiềm tàng không chỉ là một mật khẩu. Infostealer có thể nhắm đến thông tin đăng nhập lưu trong trình duyệt, phiên đăng nhập đang hoạt động, dữ liệu đã lưu và dữ liệu ví tiền mã hóa. 4
18
Các nhà nghiên cứu liên hệ PasteSwitch với hạ tầng dùng hợp đồng thông minh trên BNB Smart Chain như điểm trung chuyển kiểu “dead drop” để định tuyến. Hoạt động được báo cáo đã luân chuyển qua 36 tên miền từ tháng 3 đến tháng 7 năm 2026. 21
Cách làm này tương tự một xu hướng ClickFix rộng hơn: các website bị xâm nhập lấy chỉ dẫn hoặc dữ liệu định tuyến tải trọng từ hợp đồng BNB Smart Chain. Do đối tượng vận hành có thể thay đổi chỉ dẫn trên chuỗi mà không cần sửa mọi website bị cài mã, đội ngũ phòng thủ không thể chỉ dựa vào việc chặn một URL hoặc một mã băm tệp duy nhất. 3
36
39
Câu hỏi then chốt là kẻ tấn công đã kiểm soát tài khoản Reddit hoặc quyền quảng cáo của HBO Max bằng cách nào. Các báo cáo công khai chưa xác định nguyên nhân là đánh cắp thông tin đăng nhập, chiếm phiên đăng nhập, xác thực đa yếu tố yếu hoặc bị vượt qua, quyền truy cập của bên thứ ba, hay một phương thức khác. 19
21
Cũng chưa có thống kê công khai, đáng tin cậy về số lượt hiển thị quảng cáo, lượt nhấp, số lần chạy lệnh, số ca lây nhiễm, thiệt hại tài chính hoặc số người bị ảnh hưởng. Chỉ nhìn thấy quảng cáo chưa đồng nghĩa với bị nhiễm: nạn nhân còn phải làm theo hướng dẫn và chạy lệnh. Hiện cũng không có bằng chứng công khai cho thấy sự cố đã lan tới hệ thống doanh nghiệp, khách hàng, sản xuất hoặc phát trực tuyến của Warner Bros. Discovery. 19
21
ClickFix đang trở thành kỹ thuật lừa đảo xã hội phổ biến trên cả Windows lẫn macOS. Microsoft cảnh báo các chiến dịch này khai thác thói quen muốn xử lý nhanh lỗi kỹ thuật nhỏ, chẳng hạn CAPTCHA hoặc yêu cầu xác minh giả; một nghiên cứu riêng đã phát hiện hơn 5.400 website bị xâm nhập đang phục vụ mồi nhử ClickFix với hạ tầng tải trọng dựa trên blockchain. 14
3
Quy tắc cần nhớ rất đơn giản: đừng tin một lệnh chỉ vì nó xuất hiện sau quảng cáo, trên trang có giao diện quen thuộc hoặc phía sau bước “xác minh”. Nếu một trang yêu cầu bạn dán nội dung vào Terminal, Run, PowerShell hoặc Windows Terminal, hãy dừng lại và đóng trang. Khi cần phần mềm hay hướng dẫn hỗ trợ, hãy tự truy cập website chính thức của nhà cung cấp. 2
14
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Kẻ tấn công đã dùng tài khoản Reddit đã xác minh u/hbomax để chạy 108 quảng cáo độc hại trong khoảng 48 giờ, dẫn người dùng tới các trang ClickFix.
Kẻ tấn công đã dùng tài khoản Reddit đã xác minh u/hbomax để chạy 108 quảng cáo độc hại trong khoảng 48 giờ, dẫn người dùng tới các trang ClickFix. Các trang giả mạo yêu cầu người dùng dán lệnh vào Terminal trên macOS hoặc Run, PowerShell trên Windows; thao tác này khởi động chuỗi cài mã độc đánh cắp thông tin.
Nguyên tắc phòng tránh quan trọng nhất: một CAPTCHA, trang xem phim hay trang hỗ trợ phần mềm hợp pháp sẽ không bao giờ yêu cầu bạn dán lệnh vào Terminal, PowerShell, Windows Terminal hoặc hộp thoại Run.