网络犯罪情报公司 Hudson Rock 表示,黑客近日劫持了 HBO Max 的 Reddit 账号,并借此传播一类会窃取密码和加密钱包信息的恶意软件。攻击页面没有提供正常安装包,而是要求用户在 Mac 的 Terminal,或 Windows 的 Run、PowerShell 中粘贴并执行命令。
伪装成安装步骤诱导执行
这种手法被称为 ClickFix。它通常把恶意命令伪装成安装软件、修复报错或完成人机验证的常规步骤。由于信息来自被劫持的知名品牌账号,用户更容易放松警惕并执行相关操作。
研究人员称,这次行动不仅瞄准账户密码,也试图获取加密钱包数据。若用户按提示操作,设备可能被植入木马,进而暴露本地保存的敏感信息。
木马会读取链上合约获取新地址
报告提到,攻击者使用了剪贴板劫持类木马,并把 Binance Smart Chain(BSC)合约当作可变的控制信息投递点。恶意程序会查询链上合约,读取最新的控制服务器地址。
这意味着,即使黑客更换后台服务器,木马仍能通过链上记录继续找到新的连接目标,从而维持通信能力。研究人员认为,这种做法让攻击基础设施更灵活,也更难被一次性切断。
助记词和转账地址都是高风险目标
这类行动还与加密剪贴板劫持有关。用户复制钱包地址后,木马可能将其替换为攻击者控制的地址。如果用户未核对就直接粘贴转账,资金可能被转入错误账户。
相比地址替换,助记词泄露的风险更高。一旦恢复短语被窃取,攻击者可能直接接管对应钱包。
研究人员指出,ClickFix 近期已多次出现在针对加密用户的攻击中。8 月曾有近 2,000 个被入侵的 WordPress 网站被用于类似行动,通过伪造验证提示窃取钱包信息。微软研究团队也披露过另一轮攻击,黑客利用虚假 CAPTCHA 诱导 Windows 用户执行恶意命令,相关指令同样通过 BNB Chain 获取。












