如果你在过去一周里点击了 Reddit 上的 HBO Max 广告,可能得检查一下电脑是否感染了恶意软件。
这些所谓的“ClickFix”攻击已迅速成为 2026 年日益上升的网络安全威胁之一,而且手段越来越隐蔽,入侵人们设备的频率也越来越高。直到最近,ClickFix 攻击还很少见,主要利用人们在网上搜索快速技术解决方案的心理。此后,它们已演变成一场大规模的国际黑客行动,试图侵入人们的电脑。
这些攻击涉及虚假网站,或被黑掉的正规网站,它们会显示一条看起来像 CTCHA 或反机器人复选框的消息。一旦点击,就会出现一个提示,要求用户执行“检查”才能继续,并指示用户将一串文本复制粘贴到 Windows 命令提示符或 Mac 的“终端”应用中。
用户一按下回车键,就会在不知不觉中瞬间在电脑上安装信息窃取恶意软件,该软件能够立即窃取其密码、已登录账户的访问权限以及加密钱包。由于用户是在计算机终端中操作,而终端允许他们使用基于文本的命令直接与操作系统交互,因此许多此类攻击能够绕过杀毒软件和安全防御工具。
安全研究人员表示,他们看到的最新 ClickFix 活动涉及黑客在 Reddit 上发布虚假广告,链接到一个看起来像 HBO Max 的页面,但该页面包含一个 ClickFix 诱饵,会诱骗人们自行进行黑客攻击。据 Hudson Rock 的安全研究人员以及 Reddit 网络安全子版块上的一则帖子称,黑客侵入了 HBO Max 在 Reddit 上的官方账户,然后利用该账户在该新闻分享网站上发布了数百个虚假但看起来真实的广告。
目前尚不清楚有多少人点击了这些虚假广告,以及最终有多少人因此受到损害。拥有 HBO 的华纳兄弟探索公司未回应置评请求。
Reddit告诉TechCrunch,它“最近获悉,一个获授权在Reddit上投放广告的HBO Max账户遭到入侵,被用于投放含有恶意链接的广告”,并称公司已锁定该账户并删除了相关广告。当被问及时,Reddit没有说明有多少用户成为攻击目标或点击了恶意广告。
开发者在电脑终端中运行单行代码片段是常有的事,但普通用户在Windows中使用命令提示符或PowerShell,或在macOS中使用终端的情况则较为少见。据安全研究员Kevin Beaumont称,运营大量Windows电脑的企业可以在整个域范围内阻止对这些功能的访问,以防止其被恶意利用。
据Ars Technica指出,一款面向Mac用户的名为BlockBlock的工具,也可以防御那些试图诱骗苹果用户亲手对自身设备发起黑客攻击的行为。