研究人員指,遭騎劫的 HBO Max 認證 Reddit 帳戶在約 48 小時內投放 108 則惡意廣告;公開資料未披露攻擊者最初如何取得帳戶存取權。 廣告偽裝成 HBO Max、AI/開發工具、編程軟件及 macOS 清理工具,利用 ClickFix 手法,誘使受害人自行複製及執行指令。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
一個有認證標記的品牌帳戶,一旦落入攻擊者手中,惡意廣告便會比一般騙案看起來可信得多。2026 年 9 月,攻擊者利用遭騎劫的 Reddit 帳戶 u/hbomax,在約 48 小時內發布 108 則惡意廣告。研究人員將這次跨平台行動命名為 PasteSwitch,目標是 Windows 與 macOS 用戶,透過 ClickFix 社交工程手法散播資訊竊取惡意程式。3
5
要留意的是,現有公開報道沒有交代攻擊者最初如何取得 HBO Max 的 Reddit 廣告帳戶存取權;亦未有證據顯示 HBO Max 串流服務、華納兄弟探索(Warner Bros. Discovery)系統,或其他公司帳戶同樣遭入侵。3
攻擊者利用帳戶的認證身分,以 HBO Max 名義投放廣告。研究人員記錄到五類誘餌:40 則廣告連往 hbomaxx[.]app、6 則連往 hbomax-macos[.]com、36 則連往偽冒 AI/開發者網站 codex-craft[.]com、15 則是假冒 macOS 磁碟清理教學,另有 11 則連往 code-desktop[.]com。3
這反映事件並非只是假冒一個串流服務頁面。被騎劫的帳戶被當成惡意廣告渠道,向不同平台派發多種負載;HBO Max 的品牌可信度,只是協助攻擊者降低用戶戒心的切入點。3
5
ClickFix 不一定會直接彈出傳統的惡意程式下載。相反,惡意網站會展示貌似下載、驗證或修復步驟,指示訪客複製一段指令,再自行執行。
今次的假網站分別扮成 macOS 版 HBO Max App、AI 或開發工具、磁碟清理軟件和編程產品。macOS 用戶會被要求打開「終端機」(Terminal);Windows 用戶則被引導使用「執行」對話方塊或 PowerShell 等工具。3
4
關鍵並非攻擊者強行取得系統權限,而是受害人按指示貼上並執行指令,親自完成最後一步授權。由於過程借用了作業系統本身的合法工具,會較像一般安裝或疑難排解程序。3
5
**最簡單的防線:**任何網站若要求你把不明指令貼入 Terminal、「執行」、命令提示字元或 PowerShell,以安裝 App、驗證裝置、修復錯誤或領取下載,一律應視為高風險訊號並立即停止。
研究人員表示,macOS 的攻擊鏈會下載及執行腳本,最終部署 MacSync 惡意程式。報道指 MacSync 可收集瀏覽器憑證、Firefox 設定檔、Telegram 資料、Apple Notes 及 macOS 密碼等資料。3
5
行動亦使用 AMOS helper 元件。按相關分析,該元件會在一個刻意模仿 macOS 系統元件名稱的目錄建立持久化機制,並可讓受感染裝置向攻擊者控制的基礎設施登記,以接收後續指令。3
5
PasteSwitch 亦包含加密貨幣誘餌,包括偽造的 Ledger、Trezor Suite 和 Exodus 應用程式,目的是竊取錢包恢復助記詞。助記詞一旦外洩,別人可能取得錢包控制權;錢包軟件應只從官方網站或經核實的 App Store 頁面下載。3
在 Windows,研究人員觀察到攻擊使用 mshta 及 PowerShell 執行路徑。其中一條鏈會使用多用途檔案、建立排程工作,最後透過混淆的 PowerShell 及 shellcode,把 Amatera Stealer 載入記憶體。3
5
據報 Amatera 可識別主機資訊、擷取螢幕畫面、竊取瀏覽器憑證、列舉程序及網絡資料、與攻擊者基礎設施通訊,並支援下載其他負載。惡意程式在記憶體執行,或可減少硬碟上明顯的檔案痕跡,但不代表它無害,亦不代表端點防護工具必然偵測不到。3
5
此行動亦與 AnimateClipper 及 ZigClipper 有關。這類具持久化能力的剪貼簿劫持程式,會在用戶複製加密貨幣收款地址後,替換成攻擊者控制的地址;若受害人貼上後沒有核對,資金便可能被轉到錯誤錢包。4
5
研究人員進一步指出,這些 clipper 可從攻擊者控制的 Binance Smart Chain 智能合約讀取輪換的命令與控制(C2)資料。換言之,攻擊者可把智能合約資料當成「死信箱」,而非依賴單一固定的 C2 網域。4
5
進行加密貨幣轉帳前,尤其是複製貼上地址後,應在最終確認畫面核對完整收款地址;至少也要比較開首及結尾數個字元。
相關廣告被舉報後,一名 Reddit 管理員據報已暫停或停用廣告,並把事件交由 Reddit 的 Security and Safety 團隊跟進。3
4
不過,最關鍵的問題仍未有答案:u/hbomax 究竟如何被騎劫?初步報道未能確認是憑證被盜、廣告投放流程遭入侵、內部人士途徑,還是其他方法。3
同樣未有公開確認的是:有多少人曾執行有關指令、哪些資料已被竊取,以及失竊憑證有否被用作進一步入侵。現時資料亦不足以證明攻擊者曾進入 HBO Max 串流平台,或華納兄弟探索的更廣泛基礎設施。3
認證標記和知名品牌並不能取代核實。遇到聲稱提供桌面版 App 的廣告時,特別是該服務本身未必有該平台原生程式,更要提高警覺。
若你已從這類頁面執行過指令,應在可行情況下先中斷裝置網絡連線,聯絡公司 IT 或事故應變團隊;再使用已確認安全的裝置更改重要密碼、撤銷現有登入工作階段,並檢查加密貨幣帳戶與錢包交易紀錄。企業則應為廣告及社交媒體帳戶採用抗釣魚多重驗證、最小權限原則,並密切監察新建立的廣告活動。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
研究人員指,遭騎劫的 HBO Max 認證 Reddit 帳戶在約 48 小時內投放 108 則惡意廣告;公開資料未披露攻擊者最初如何取得帳戶存取權。
研究人員指,遭騎劫的 HBO Max 認證 Reddit 帳戶在約 48 小時內投放 108 則惡意廣告;公開資料未披露攻擊者最初如何取得帳戶存取權。 廣告偽裝成 HBO Max、AI/開發工具、編程軟件及 macOS 清理工具,利用 ClickFix 手法,誘使受害人自行複製及執行指令。
Reddit 據報在接獲舉報後暫停或停用相關廣告;目前沒有公開證據證實 HBO Max 串流平台或華納兄弟探索其他系統被攻破。