安全機構 Hudson Rock 及 ADAMnetworks 近日發表聯合報告,披露黑客入侵 HBO Max 在 Reddit 的官方認證帳戶,並在約 48 小時內透過該帳戶發出 108 個惡意廣告,散佈多款木馬程式,試圖向 Windows 及 macOS 用家發動「ClickFix」攻擊,誘導受害者「親手」下達指令,把惡意程式帶入自己系統。
用家意外揭發騙局
今次事件由一個 Reddit 用家意外揭發,他在看帖文時偶然看到以 u/hbomax 名義發出的廣告,宣傳一款從未聽過的「HBO Max macOS 應用程式」。因為帳戶已經驗證,他起初未太懷疑便點擊查看。頁面隨即被導向假冒網站 hbomaxx[.]us,雖然設有「下載」按鈕,但點擊後未有執行下載安裝檔,反而彈出指示,要求用家開啟 Terminal 並貼上指令碼執行。
幸好該用家保持警覺,只在沙盒環境檢視指令,因而及時揭發騙局。原來指令經 Base64 加密,解碼後會透過 curl 下載並執行安裝腳本,而涉事的伺服器亦早於 9 月被識別為派送惡意程序的基建。
上述入侵手法正是「ClickFix」的典型套路,黑客會將惡意程序執行指令偽裝成修復錯誤或安裝正版軟件的步驟,實質誘導用家親手執行。ClickFix 近年大行其道,關鍵在於它巧妙迴避傳統防毒程式及瀏覽器偵測。由於惡意指令並非黑客直接遠端執行,而是受害者利用 Windows Run、PowerShell 或 Terminal 等系統原生工具「親手」貼上運行,安全系統因而未必能識別用家自願執行的行為,令攻擊有機會繞過防線。
黑客旨在散佈資訊竊取程式
Hudson Rock 及 ADAMnetworks 研究人員認為事件與代號「PasteSwitch」的大規模行動有關,這個跨平台行動針對 Windows 與 macOS 用家,旨在散佈資訊竊取程式及假冒錢包程式,「PasteSwitch」的名稱便是源自攻擊的操作模式,受害者貼上攻擊者預先準備的指令,攻擊者則按受害者的裝置類型,即時切換合適的惡意負載。無論是 macOS 抑或 Windows,黑客都會植入後門並將裝置註冊至其伺服器,以便接收後續任務,例如竊取瀏覽器登入憑證、系統密碼;部分攻擊流程更會散佈假冒錢包程式及控制剪貼板內容,當用家複製錢包地址時,黑客便可暗中貼上自己的錢包地址,盜取受害者的加密貨幣資產。
此外,研究人員在分析官方帳戶紀錄後,團隊識別出約 70 個分別將受害者導向至假冒 HBO Max 及 AI 開發者工具網站的廣告,另有約 30 個廣告會跳轉至假冒 macOS 清理工具及其他假冒頁面,總數達 108 個,顯示攻擊者同時瞄準搜尋 AI 工具的用家。
事件曝光後,Reddit 已暫停相關廣告並轉交安全團隊調查。事件最大警示,在於黑客的手段有違一般人對「中毒」的認知,因為受害者並非因為裝置上存在系統漏洞才被入侵,而是由自己親手打開大門。下次遇到同類情況,即使畫面如何像真、帳戶又「已認證」,用家都應先停一停,因為絕大多數軟件更新都不需要用家自己執行程式碼。


