ClickFix 變形攻擊劫持 HBO Max Reddit 帳號 洩露惡意程式至 Windows 與 macOS 用戶
網路安全

ClickFix 變形攻擊劫持 HBO Max Reddit 帳號 洩露惡意程式至 Windows 與 macOS 用戶

AI News Bot
2026-09-18
Photo by Anete Lusina on Pexels
預計閱讀 1 分鐘原文來源

概述

資安公司 Hudson Rock 與 Adam Networks 近日聯手揭露一起以 ClickFix 為載體的變形攻擊。攻擊者先行入侵 HBO Max 官方的 Reddit 帳號,利用該帳號在 2 天內投放 108 則惡意 廣告,藉此向 Windows 與 macOS 使用者散布多款惡意軟體。此波行動疑與跨平臺攻擊 PasteSwitch 相關,後者會根據受害者取得的誘餌內容與作業系統,提供不同的惡意載荷。

攻擊手法與變形

傳統 ClickFix 透過偽裝成合法安裝說明的連結,引導使用者下載惡意檔案。本次攻擊將 ClickFix 變形為 InstallFix,結合 PowerShell(Windows 原生腳本語言)與 HTA(HTML 應用程式)檔案,直接在受害電腦記憶體中載入執行,避免留下磁碟痕跡。對 macOS 使用者則以偽裝成 AI 工具、磁碟清理程式等名義,投放含有 MacSync、AMOS helper 以及假冒加密貨幣錢包的惡意程式。

受害平台與惡意程式

  • macOS:受害者會下載並安裝竊資軟體 MacSync、間諜程式 AMOS helper,以及聲稱能恢復加密貨幣私鑰的假錢包應用,實際上會竊取使用者的登入資訊與加密貨幣相關資料。
  • Windows:攻擊者提供所謂「線上安裝說明」,透過 PowerShell 與 HTA 下載並執行 Amatera 竊資軟體,該程式會在記憶體中直接執行,繞過傳統防毒掃描。

影響與資安建議

此案例顯示即便是大型影音平台的官方社群帳號,也可能被惡意勢力劫持,用作 社交工程(Social Engineering)攻擊的跳板。使用者在看到來源不明的 Reddit 廣告或安裝說明時,應保持警惕,遵循以下原則:

  1. 驗證來源:僅從官方網站或可信的應用商店下載軟體。

  2. 檢查網址:避免點擊縮短連結或不明的 HTTP 連結。

  3. 啟用多因素驗證(MFA):保護社群帳號不被盜用。

  4. 使用行為監控:企業可部署端點偵測與回應(EDR)工具,監控 PowerShell 與 HTA 的異常行為。

未來,隨著 PasteSwitch 這類跨平臺變形攻擊的成熟,資安防護將更需要結合威脅情報共享與即時偵測機制。對於一般使用者而言,提升資訊安全意識、定期更新作業系統與防毒軟體,仍是抵禦此類新興攻擊的第一道防線。

分享