← 文章 / 科技资讯
TechCrunch 2小时前 · 2026-09-15 22:07:45 · 4 阅读

ClickFix 攻击诱骗 Mac 和 Windows 用户自我黑客化

如果你在过去一周内点击过 Reddit 上任何 HBO Max 的广告,最好检查一下电脑是否感染了恶意软件。

这类所谓的“ClickFix”攻击正迅速成为 2026 年日益严峻的网络安全威胁之一,其手段变得更加隐蔽,破坏用户设备的频率也在上升。直到不久前,ClickFix 攻击还很罕见,主要依赖搜索简单技术解决方案的用户作为突破口。如今,它已演变成一场大规模的国际行动,旨在入侵个人电脑。

这类攻击涉及伪造网站,或已被入侵的合法网站。这些网站会显示看似 CAPTCHA 或反机器人勾选框的提示信息。一旦点击,系统会弹出提示,要求用户执行“检查”操作以继续,具体说明是让用户将一串文本复制并粘贴到 Windows 命令提示符或 Mac Terminal 应用中。

用户只需按下回车键,便会在毫不知情的情况下瞬间安装信息窃取恶意软件。该 malware 能立即窃取密码、已登录账户的访问权限以及加密货币钱包。由于用户是在终端中操作,终端允许通过文本命令直接与操作系统交互,因此许多此类攻击能够绕过杀毒软件和安全防御工具。

安全研究人员指出,他们观察到的最新一波 ClickFix 行动中,黑客在 Reddit 上发布伪造广告,链接指向一个外观类似 HBO Max 的页面,其中包含诱骗用户自行“破解”的 ClickFix 陷阱。据 Hudson Rock 和 ADAMnetworks 的安全研究人员以及 Reddit 网络安全版块的一则帖子披露,黑客入侵了 HBO Max 在 Reddit 的官方账号,并利用该账号向这一新闻分享平台发布了数百条看似真实的虚假广告。

目前尚不清楚有多少人点击了这些虚假广告,又有多少人最终因此受到侵害。拥有 HBO 的华纳兄弟探索公司未就置评请求作出回应。

Reddit 告诉 TechCrunch,公司“最近发现一个有权在 Reddit 上投放广告的 HBO Max 账户被入侵,并被用来投放含恶意链接的广告”,目前已锁定该账户并撤下了相关广告。但当被问及时,Reddit 没有透露有多少用户成为攻击目标或点击了恶意广告。

开发者在电脑终端里运行一行代码很常见,但普通用户使用 Windows 的 Command Prompt 或 PowerShell、macOS 的 Terminal 就少见多了。据安全研究员 Kevin Beaumont 介绍,企业可以针对域内所有 Windows 电脑禁用这些功能,防止其被利用。

Ars Technica 报道,一款面向 Mac 用户的工具 BlockBlock 也能防御这类诱导 Apple 用户“自己黑自己”的攻击。

已补充 Reddit 的回应。

原始来源: TechCrunch

评论 (0)