Реклама Codex в поиске подсовывает владельцам Mac вредоносную команду для Terminal

Реклама Codex в поиске подсовывает владельцам Mac вредоносную команду для Terminal

изображение: grok

Cato Networks обнаружила рекламную кампанию, которая через поддельную страницу загрузки OpenAI Codex заставляет владельцев Mac вручную вставлять опасную команду в Terminal. Схема относится к классу ClickFix и строится на действиях самого человека, а не на скрытом запуске файла. Жертва вводит запрос в поисковике, переходит по объявлению и в итоге сама запускает заражение своего компьютера.

Запрос «codex macos download» выводит рекламу над официальным результатом OpenAI. Ссылка ведёт на страницу Google Sites, оформленную под портал загрузки Codex, с вариантами для macOS и Linux. Реальная доставка вредоносного кода зафиксирована только для macOS, версия под Linux в атаках не подтвердилась.

Внутри страницы спрятан iframe, через который подгружается контент с серверов злоумышленников. Загрузка статических файлов может проходить через прокси Google, и это маскирует источник под легитимный сервис. Специалисты Cato Networks нашли три отдельных набора инфраструктуры, каждый привязан к своему серверу iframe.

Из чего собрана приманка:

  • три набора инфраструктуры с отдельными серверами;
  • страница на Google Sites в роли внешней оболочки;
  • iframe для подгрузки вредоносного контента с других адресов;
  • маскировка источника через прокси Google для статических файлов.

Разработчики из России часто ищут способы установить зарубежные ИИ-инструменты в обход ограничений, а поддельная страница открывается из любой точки мира без привязки к стране. Схема опасна и для российских пользователей Mac, которые ставят Codex через сторонние ссылки вместо официального сайта.

Terminal в этой связке превращается в подобие кнопки «Установить». Вместо запуска обычного инсталлятора человеку предлагают вставить длинную строку под видом настройки Codex.

Отмечается, что команда декодирует спрятанный в Base64 адрес, получает с него следующий скрипт и передаёт его оболочке zsh, после чего запускается цепочка из нескольких этапов заражения.

Критическое действие выполняет сам пользователь, поэтому антивирусным программам сложнее распознать происходящее как обычный запуск вредоносного файла. Первый компонент работает загрузчиком, расшифровывает встроенный фрагмент и запускает получившийся скрипт.

Как разворачивается заражение:

  • загрузчик расшифровывает встроенный фрагмент и запускает скрипт;
  • скрипт связывается с сервером атакующих и фиксирует факт вставки команды;
  • на компьютер загружается файл с именем /tmp/helper;
  • с файла снимают атрибуты macOS через команду xattr -c и запускают его.

Запрос к серверу атакующих используется в том числе для учёта самого факта вставки команды, адрес для этого выглядит как /api/metrics/run?event=pasted. Финальным звеном оказывается универсальный Mach-O бинарник, способный работать и на Intel-Mac, и на Apple Silicon без отдельной сборки под каждую архитектуру.

Cato Networks нашла заметное сходство между этой цепочкой и приёмами Atomic macOS Stealer, известного под именем AMOS. Совпадений набралось достаточно, чтобы говорить о переиспользовании готовой инфраструктуры под новой вывеской.

Общие признаки с ранее известным вредоносом:

  • загрузчики с адресами, спрятанными в Base64;
  • сжатые и запутанные этапы на zsh;
  • обращения к адресу /api/metrics/run?event=pasted;
  • размещение Mach-O нагрузки в каталоге /tmp/helper.

Уточняется, что снаружи посетитель видит актуальный бренд для разработчиков, а внутри работает уже знакомая инфраструктура, подстроенная под новую приманку.

Одной вывеской Codex дело не ограничивается. Cato Networks нашла связанную инфраструктуру со страницей, которая копирует портал Claude Code, только без размещения на Google Sites. Общий приём остаётся прежним, злоумышленники берут популярное имя для разработчиков, собирают правдоподобную страницу загрузки и доводят человека до самостоятельного запуска команды.

Модель удобна для злоумышленников, поскольку разработчики регулярно ставят новые инструменты, открывают терминал и вводят команды из документации. Строка, спрятанная внутри знакомого процесса установки, редко вызывает мгновенное подозрение, и это касается разработчиков из любой страны, в том числе российских специалистов, которые пробуют зарубежные ИИ-сервисы через посредников.

Cato Networks нашла на серверах механизм фильтрации посетителей, который прячет опасную версию страницы от лишних глаз.

Как работает фильтрация посетителей:

  • путь /codexx/ отдаёт вредоносную версию страницы;
  • путь /codex/ показывает безобидную имитацию продукта;
  • устройства, отличные от Mac, часто получают безопасную версию;
  • фильтр усложняет проверку кампании для сторонних исследователей.

Для обычного человека разница между двумя версиями страницы незаметна, а вот сканер или аналитик рискует увидеть перед собой аккуратную фальшивку без единого опасного элемента.

Рекламная строка над официальным результатом не гарантирует настоящий адрес разработчика. Команда для Terminal, даже похожая на инструкцию по установке, не должна восприниматься как безопасная сама по себе, а просьба сайта вставить её без объяснений уже повод остановиться и проверить адрес отдельно.

В ClickFix-атаках нападающий не запускает файл сам, а превращает человека в оператора собственного заражения. Он сам открывает Terminal, сам вставляет строку и сам запускает цепочку, которая дальше работает без его участия. Codex здесь оказался лишь вывеской для схемы из поисковой рекламы, Google Sites, iframe и многоступенчатой загрузки.

Ранее сообщалось, что киберпреступники активно используют популярные генеративные ИИ-модели для создания вредоносного программного обеспечения, автоматизации атак и поиска уязвимостей. Специалисты Cisco Talos установили, что злоумышленникам нередко достаточно простых приемов социальной инженерии, чтобы обходить встроенные ограничения Claude Code, Codex, Cursor и Gemini.

Эксперты CISOCLUB считают кампанию примером сдвига в сторону доверия к бренду вместо технического обхода защиты. По их оценке, поисковая реклама остаётся слабым местом, поскольку человек редко проверяет реальный адрес перед переходом по ссылке. ClickFix работает, потому что жертва выполняет действия добровольно и не воспринимает Terminal как источник риска.

Специалисты отметили, что использование узнаваемых названий вроде Codex и Claude Code расширяет круг потенциальных жертв среди разработчиков. Они порекомендовали проверять адрес официального сайта отдельно от выдачи поисковика и не вставлять команды из непроверенных источников. По их словам, похожие кампании вокруг других популярных ИИ-инструментов, вероятно, появятся в ближайшее время.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных