攻击者在约 48 小时内利用被劫持的 HBO Max 认证 Reddit 账号投放了 108 条恶意广告;目前尚无公开信息说明其最初如何获得账号访问权。 广告伪装成 HBO Max、AI 与开发者工具、编程软件及 macOS 清理工具页面,诱使访客复制并执行命令,再按操作系统投递不同恶意载荷。
发布者使用 GPT-5.6 Terra 编辑图片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
认证标识和知名品牌并不等于安全。2026 年 9 月,攻击者利用被入侵的 u/hbomax Reddit 账号,在约 48 小时内发布了 108 条恶意广告。研究人员将这场面向 macOS 与 Windows 用户、以 ClickFix 社工手法投递窃密程序的活动命名为 PasteSwitch。3
5
需要区分的是:公开报道尚未说明攻击者究竟如何取得 HBO Max 的 Reddit 广告账号权限,也没有证据表明 HBO Max 流媒体服务、华纳兄弟探索公司的内部系统或其他企业账号已被攻破。3
攻击者借助账号的认证状态,让广告看上去像是由 HBO Max 官方发布。研究人员记录到五类诱饵:40 条广告指向 hbomaxx[.]app,6 条指向 hbomax-macos[.]com,36 条指向伪造的 AI/开发者网站 codex-craft[.]com,15 条指向虚假的 macOS 磁盘清理指南,另有 11 条指向 code-desktop[.]com。3
这说明事件并不只是单一的流媒体服务仿冒。被劫持账号被当作恶意广告投放渠道,用于一项覆盖多个平台的投递行动。3
5
ClickFix 不一定要求用户下载传统安装包。恶意落地页会伪装成下载、验证或修复步骤,随后要求访客复制并运行一条命令。
在这次行动中,假网站分别冒充 macOS 版 HBO Max 应用、AI 或开发者工具、磁盘清理软件及编程产品。macOS 用户被引导打开“终端”,Windows 用户则被引导使用“运行”对话框或 PowerShell 等工具。3
4
骗局的关键不在于强行突破系统,而在于诱导受害者完成最后的授权动作:复制、粘贴并执行命令。恶意操作因此伪装成常见的安装或故障排除指引,同时利用的是操作系统自带工具。3
5
一个实用原则是:任何网站若要求你为了安装应用、验证设备、修复报错或领取下载内容,而把陌生命令粘贴进“终端”、Windows“运行”、命令提示符或 PowerShell,都应立即停止操作。
研究人员称,macOS 攻击链通过命令下载并运行脚本,最终投递 MacSync 恶意软件。已报告的 MacSync 窃取目标包括浏览器凭据、Firefox 配置文件、Telegram 数据、Apple 备忘录和 macOS 密码。3
5
该行动还使用了 AMOS Helper 组件。根据分析,它会在一个名称近似 macOS 系统组件的目录中建立持久化机制,并可将受感染设备登记到攻击者控制的基础设施,以接收后续指令。3
5
PasteSwitch 还使用了加密货币主题诱饵,包括伪造的 Ledger、Trezor Suite 和 Exodus 应用,目标是窃取钱包恢复短语。恢复短语可能直接赋予他人控制钱包的能力;钱包软件应仅从厂商官方网站或经核验的应用商店页面获取。3
在 Windows 上,PasteSwitch 被观察到使用 mshta 与 PowerShell 执行路径。其中一条攻击链利用多语文件、创建计划任务,并最终借助混淆的 PowerShell 和 shellcode 将 Amatera Stealer 加载到内存中。3
5
研究人员表示,Amatera 可识别主机特征、截取屏幕、窃取浏览器凭据、枚举进程与网络信息、与攻击者基础设施通信,并支持投递更多载荷。将恶意软件载入内存可减少磁盘上的明显痕迹,但并不意味着终端安全工具无法发现风险,也不代表设备没有被入侵。3
5
该行动还与 AnimateClipper 和 ZigClipper 有关。这类常驻剪贴板劫持程序会把用户复制的加密货币收款地址替换成攻击者控制的地址;若用户没有在粘贴后核对,资金就可能被转往错误的钱包。4
5
研究人员进一步称,这些剪贴板劫持工具可从攻击者控制的币安智能链(Binance Smart Chain)智能合约读取轮换的命令与控制信息。把合约数据当作“死信箱”式的信息存放点,能降低攻击者对单一固定控制域名的依赖。4
5
进行加密货币转账时,应在最终确认页面比对完整收款地址;至少也要核对地址开头和结尾的若干字符,尤其是在复制粘贴之后。
据报道,广告被举报后,一名 Reddit 管理员暂停或停用了相关广告,并将事件上报给 Reddit 的安全与信任团队处理。3
4
最重要的未解问题,仍是 u/hbomax 如何被攻陷。初期报道没有确认攻击者是通过被盗凭据、广告投放流程遭破坏、内部人员路径,还是其他方式取得访问权。3
目前同样没有公开确认:有多少人实际执行了这些命令、哪些数据被窃取、被盗凭据是否随后被用于其他攻击。现有报道也不能证明攻击者进入过 HBO Max 流媒体平台或华纳兄弟探索公司的更广泛基础设施。3
这起事件再次说明,认证徽章和熟悉的品牌名都不能替代对软件来源的核验。对桌面应用广告保持警惕,尤其是广告声称提供某个平台上原本并不存在的原生客户端时。
如果你已在相关页面执行过命令,应在可行情况下断开设备网络连接,联系公司 IT 或事件响应团队;随后使用确认安全的设备修改重要密码、撤销现有登录会话,并检查加密货币账户及钱包活动。企业则应为广告与社交媒体账号部署抗钓鱼多因素认证、最小权限控制,并密切监测新建广告活动。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
攻击者在约 48 小时内利用被劫持的 HBO Max 认证 Reddit 账号投放了 108 条恶意广告;目前尚无公开信息说明其最初如何获得账号访问权。
攻击者在约 48 小时内利用被劫持的 HBO Max 认证 Reddit 账号投放了 108 条恶意广告;目前尚无公开信息说明其最初如何获得账号访问权。 广告伪装成 HBO Max、AI 与开发者工具、编程软件及 macOS 清理工具页面,诱使访客复制并执行命令,再按操作系统投递不同恶意载荷。
Reddit 在接获报告后据称暂停或停用了这些广告;目前没有公开证据表明 HBO Max 流媒体服务或华纳兄弟探索公司其他系统遭到入侵。