攻擊者利用遭入侵的 HBO Max 驗證 Reddit 帳號,在約 48 小時內投放 108 則惡意廣告;外界尚不清楚帳號最初如何失守。 廣告偽裝成 HBO Max、AI/開發者工具、程式開發軟體與 macOS 清理工具,透過 ClickFix 話術誘騙使用者自行執行指令。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: How did attackers compromise HBO Max’s verified Reddit account in September 2026 to distribute 108 malicious ads over 48 hours as part of th. Article summary: Attackers’ exact method of taking over HBO Max’s verified Reddit account is not publicly known. They used the compromised `u/hbomax` advertising identity—not a demonstrated compromise of HBO Max’s streaming platform—to r. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
受驗證的品牌帳號一旦被濫用,惡意廣告便會比一般詐騙更容易取得信任。2026 年 9 月,攻擊者挾持 HBO Max 的 Reddit 帳號 u/hbomax,在約 48 小時內發布 108 則惡意廣告。研究人員將這波跨平台活動命名為 PasteSwitch;它以 ClickFix 社交工程手法,鎖定 macOS 與 Windows 使用者,散布竊資惡意程式。 3
5
不過,公開報導尚未釐清攻擊者如何取得 HBO Max 的 Reddit 廣告帳號存取權,也沒有證據顯示 HBO Max 串流服務、華納兄弟探索(Warner Bros. Discovery)系統或其他企業帳號曾遭入侵。 3
攻擊者利用帳號的驗證身分投放廣告。研究人員記錄到五類誘餌:40 則導向 hbomaxx[.]app、6 則導向 hbomax-macos[.]com、36 則導向偽冒 AI/開發者網站 codex-craft[.]com、15 則是假冒 macOS 磁碟清理指南,另有 11 則導向 code-desktop[.]com。 3
這也顯示,事件不只是單一假 HBO Max 網頁,而是把受信任的品牌廣告帳號當成更大規模惡意廣告投遞行動的管道,向不同平台的使用者散布不同誘餌。 3
5
ClickFix 不一定直接要求下載可疑檔案,而是假裝提供下載、驗證或修復流程,要求訪客複製並執行一段指令。
本案的假網站冒充 macOS 版 HBO Max 應用程式、AI 或開發者工具、磁碟清理軟體及程式設計產品;macOS 使用者被引導開啟「終端機」(Terminal),Windows 使用者則被引導使用「執行」對話方塊或 PowerShell 等工具。 3
4
關鍵在於社交工程:最後的執行授權由受害者親自完成。攻擊者藉此把惡意行為偽裝成正常的安裝或疑難排解步驟,並濫用作業系統內建工具。 3
5
實用原則很簡單:任何網站若要求你為了安裝應用程式、驗證裝置、修正錯誤或領取下載,而將看不懂的指令貼入 Terminal、執行、命令提示字元或 PowerShell,都應立即停止。
研究人員表示,macOS 感染鏈會透過下載並執行指令碼的指令,最終部署 MacSync 惡意程式。已報告的 MacSync 蒐集能力包括瀏覽器憑證、Firefox 設定檔、Telegram 資料、Apple Notes 與 macOS 密碼。 3
5
行動中也使用了 AMOS helper 元件。依分析報告,它會在名稱刻意模仿 macOS 系統元件的目錄建立持久化機制,並可讓遭感染裝置向攻擊者控制的基礎設施註冊,以接收後續指令。 3
5
PasteSwitch 還利用假冒的 Ledger、Trezor Suite 與 Exodus 應用程式,企圖竊取加密貨幣錢包的恢復助記詞。掌握助記詞可能取得錢包控制權,因此錢包軟體只能從供應商官方網站或經驗證的應用程式商店頁面取得。 3
在 Windows 上,研究人員觀察到攻擊鏈使用 mshta 與 PowerShell 執行。一條已發現的鏈會使用複合型檔案、建立排程工作,最後透過經混淆的 PowerShell 與 shellcode,在記憶體中載入 Amatera Stealer。 3
5
據報,Amatera 可蒐集主機特徵、擷取螢幕畫面、竊取瀏覽器憑證、列舉執行中的程序與網路資訊、與攻擊者基礎設施通訊,並支援投遞其他酬載。惡意程式在記憶體中載入可減少明顯的硬碟痕跡,但不代表端點防護工具無法偵測,或裝置受害的風險較低。 3
5
此行動也與 AnimateClipper、ZigClipper 有關。這類具持久性的剪貼簿劫持工具,會把使用者複製的加密貨幣收款地址替換成攻擊者控制的地址;若使用者貼上後未再次核對,款項就可能轉往錯誤錢包。 4
5
研究人員進一步指出,這些工具可從攻擊者控制的幣安智能鏈(Binance Smart Chain)智慧合約讀取輪替的命令與控制資訊。這種將合約資料作為「死投遞點」的方法,不必依賴單一固定的控制網域。 4
5
進行加密貨幣轉帳時,請在最終確認畫面再次比對完整收款地址;至少也要核對開頭與結尾數個字元,尤其是在複製、貼上地址之後。
廣告遭通報後,一名 Reddit 管理員據報已暫停或停用相關廣告,並將事件上報給 Reddit 的安全與信任團隊。 3
4
最重要的未解問題,仍是 u/hbomax 究竟如何遭到挾持。初步報導未能確認是憑證遭竊、廣告投放流程被入侵、內部人士管道,或其他方式造成。 3
目前也沒有公開確認資訊說明:有多少人實際執行了惡意指令、哪些資料已遭竊取,以及被竊憑證是否被用於其他攻擊。同樣地,現有報導並未證明攻擊者曾存取 HBO Max 串流平台或華納兄弟探索更廣泛的內部基礎設施。 3
這起事件提醒我們:驗證標章與知名品牌並不能消除釣魚或惡意廣告風險。特別是遇到某個平台原本就沒有提供的桌面版應用程式廣告時,應先假定它有問題,再自行前往官方網站確認。
若已從相關頁面執行過指令,應在可行情況下中斷裝置網路連線、聯繫公司 IT 或資安事件應變團隊,並使用已確認乾淨的裝置更改重要密碼、撤銷既有登入工作階段,同時檢查加密貨幣帳戶與錢包交易紀錄。企業則應為廣告與社群帳號導入抗釣魚多因素驗證、最小權限控管,並密切監測新建立的廣告活動。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
攻擊者利用遭入侵的 HBO Max 驗證 Reddit 帳號,在約 48 小時內投放 108 則惡意廣告;外界尚不清楚帳號最初如何失守。
攻擊者利用遭入侵的 HBO Max 驗證 Reddit 帳號,在約 48 小時內投放 108 則惡意廣告;外界尚不清楚帳號最初如何失守。 廣告偽裝成 HBO Max、AI/開發者工具、程式開發軟體與 macOS 清理工具,透過 ClickFix 話術誘騙使用者自行執行指令。
Reddit 在接獲通報後據報暫停或下架廣告;目前沒有公開證據證明 HBO Max 串流平台或華納兄弟探索的其他系統遭到入侵。