حوّلت حملة تنزيل مزيفة لـ OpenAI Codex عملية بحث اعتيادية لدى مطوّري Mac إلى مسار لتوصيل برمجية خبيثة. ووفق باحثي Cato CTRL التابعين لشركة Cato Networks، قادت نتائج Google المدفوعة التي ظهرت عند البحث عن عبارات مثل "codex macos download" المستخدمين إلى صفحة مقنعة تحاكي بوابة تنزيل Codex، وكانت مستضافة عبر Google Sites. لكن الصفحة لم تقدّم مُثبّت تطبيق عادي؛ بل أقنعت الزائر بتنفيذ خطوة الإصابة يدوياً في تطبيق Terminal. 2910
بدأت الهجمة من إعلان بحث مدفوع
استهدفت الحملة أشخاصاً كانوا يبحثون بالفعل عن طريقة لتثبيت Codex على macOS. وظهر الإعلان الخبيث إلى جانب النتائج الشرعية، أو ربما فوقها، ثم نقل الزائر إلى صفحة على Google Sites مصممة لتبدو كأنها بوابة OpenAI الرسمية لتنزيل Codex. عرضت الصفحة خيارات لـ macOS وLinux، لكن الباحثين رصدوا توصيل الحمولة الخبيثة فعلياً لمستخدمي macOS فقط. 510
وساعد استخدام نطاق مستضاف لدى Google على جعل الطُعم أقل إثارة للشك من نطاق خبيث مسجّل حديثاً. كما أفادت تقارير بأن المشغلين استخدموا حسابات Google Ads مسروقة، ما قد يمنح الإعلانات مظهراً أكثر رسوخاً ويجعلها تبدو مرتبطة بهويات معلنين معروفين. 12
تقنية ClickFix نقلت التنفيذ إلى الضحية
بدلاً من مطالبة المستخدم بتنزيل ملف DMG مشبوه وفتحه، طلبت البوابة الوهمية منه فتح Terminal ولصق أمر. وتُعرف هذه الحيلة باسم ClickFix؛ إذ يعرض المهاجم خطوة تثبيت أو إصلاح مزعومة، بينما ينفذ الضحية بنفسه الإجراء الحاسم الذي يبدأ الإصابة. 21213
بدأ الأمر بسطر يبدو منطقياً لتثبيت حزمة npm مرتبطة بـ Codex. لكنه كان يفكك خلف هذا المظهر عنوان URL مشفراً بصيغة Base64، ثم يجلب نصاً برمجياً من خادم بعيد ويمرره إلى صدفة macOS المسماة zsh. 3413
وتستغل هذه الآلية ألفة المطورين بأوامر سطر الأوامر أثناء تثبيت أدوات البرمجة. كما تلغي علامة تحذير واضحة تتمثل في وجود ملف تطبيق غير متوقع يمكن فحصه قبل فتحه؛ إذ يصبح قرار الثقة مرتبطاً بنسخ أمر إعداد من صفحة تبدو رسمية. 212
انتهى مسار التوصيل بإصابة يُشتبه في أنها AMOS
تصف التقارير المتاحة سلسلة متعددة المراحل. فبعد تنفيذ الأمر الملصوق، جلبت نصوص لاحقة ملف Mach-O تنفيذياً نهائياً، وخزنته في المسار /tmp/helper، ثم أزالت سماته الموسعة باستخدام xattr -c، وجعلته قابلاً للتنفيذ وأطلقته. 3411
وقد يؤدي حذف السمات الموسعة إلى إزالة بيانات مرتبطة بالحجر الأمني في macOS، ما قد يقلل عدد التحذيرات التي تظهر عند فتح ملف تم تنزيله. 411 كما أفادت تقارير تقنية بأن الملف النهائي يدعم معماريتي Intel وApple Silicon، أي أنه ملف ثنائي شامل يمكنه العمل على النوعين من أجهزة Mac. 1521
ووصفت Cato أوجه تشابه قوية مع نشاط موثق علناً لسارق المعلومات Atomic macOS Stealer، المعروف اختصاراً باسم AMOS. كما حددت تقارير أخرى الحمولة على أنها سارِق معلومات يُشتبه في كونه AMOS، وليس مكوّناً شرعياً من Codex. 29 ويرتبط AMOS بسرقة بيانات المتصفح، وبيانات تسجيل الدخول، ومعلومات محافظ العملات المشفرة. 1
بنية تحتية موثوقة أخفت عملية الاحتيال
اعتمدت فعالية الحملة على جمع إشارات مألوفة عدة، لا على ثغرة تقنية متقدمة واحدة:
- نية البحث: وصل الإعلان إلى أشخاص كانوا يبحثون بنشاط عن تثبيت Codex.
- الظهور المدفوع: ظهر الإعلان في موضع بارز يحظى باهتمام كبير ضمن بحث Google. 912
- استضافة Google: استخدمت الوجهة نطاقاً شرعياً من نوع
sites.google.com. 29
- تقليد العلامة التجارية: أعادت الصفحة إنتاج هوية OpenAI وواجهة Codex المألوفة. 1012
- لغة المطورين: بدا الأمر شبيهاً بمهمة إعداد عادية عبر npm. 35
- التنفيذ بيد المستخدم: جعلت ClickFix الضحية تشغّل الأمر بنفسها بدلاً من فتح مُثبّت غير متوقع. 213
واستخدمت البوابة المزيفة أيضاً إطاراً مضمّناً، أو iframe، لعرض محتوى يتحكم فيه المهاجم من نطاق خبيث منفصل. وسمح ذلك للصفحة الظاهرة بالحفاظ على مصداقية نطاق Google Sites، مع منح المشغلين سيطرة أكبر على تجربة التثبيت المضمّنة. 9
وتتحدث بعض التقارير الثانوية عن أساليب إضافية للمراوغة، مثل تقديم استجابات سليمة ظاهرياً بحسب الجهاز أو عنوان URL، أو تبديل الحمولة الخبيثة. لكن الأدلة المتاحة هنا لا تثبت بصورة مستقلة كل تفصيل من تفاصيل التنفيذ؛ لذلك ينبغي التعامل مع هذه النقاط بحذر، لا باعتبارها خصائص مؤكدة لكل مراحل الحملة.
ما الذي ينبغي لمطوّري Mac استخلاصه؟
التحذير الأهم بسيط: الأمر المنسوخ من صفحة تنزيل يظل عملية تنفيذ شفرة. فظهور نتيجة بحث موثوقة، أو استخدام هوية بصرية مألوفة، أو وجود الرابط على نطاق مستضاف لدى Google، لا يثبت أن التعليمات شرعية.
وبالنسبة إلى أدوات المطورين، تستحق أوامر التثبيت التدقيق نفسه الذي تستحقه الملفات التنفيذية التي يتم تنزيلها. تحقّقوا من الناشر وطريقة التثبيت عبر القنوات الرسمية المعروفة للمنتج، وتجنبوا لصق الأوامر الغامضة في Terminal، وتعاملوا مع الأوامر التي تتضمن روابط مشفرة أو نصوصاً برمجية بعيدة باعتبارها إشارة تحذير خطيرة.
تكشف هذه الحملة كيف تستهدف البرمجيات الخبيثة الحديثة الطريق إلى المنتج، لا المنتج نفسه بالضرورة. فقد أنشأ الإعلان المدفوع الثقة الأولية، وعززتها استضافة Google، وجعلت علامة OpenAI الصفحة مألوفة، ثم حوّلت ClickFix تلك الثقة إلى تشغيل للبرمجية الخبيثة بإذن المستخدم. 234