Sponzorované výsledky Googlu pro dotazy jako „codex macos download“ vedly uživatele Macu na falešný portál Codexu vytvořený v Google Sites. Příkaz vypadal jako běžná instalace přes npm, ve skutečnosti však dekódoval skrytou adresu, stáhl vzdálený skript a předal ho shellu zsh.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Bezpečnostní výzkumníci z týmu Cato CTRL společnosti Cato Networks popsali kampaň, která proměnila běžné hledání vývojářského nástroje v řetězec vedoucí k malwaru. Sponzorované výsledky Googlu pro dotazy jako „codex macos download“ posílaly návštěvníky na přesvědčivou napodobeninu oficiální stránky OpenAI Codexu umístěnou v Google Sites. Stránka nenabízela standardní instalátor aplikace. Místo toho uživatele přesvědčila, aby sami spustili škodlivý příkaz v Terminálu. 2910
Kampaň cílila na lidi, kteří už aktivně hledali způsob, jak Codex nainstalovat do macOS. Podvodná reklama se zobrazovala vedle legitimních výsledků, případně nad nimi, a odkazovala na stránku stylizovanou jako oficiální download portál OpenAI. Nabízela volby pro macOS i Linux, výzkumníci však zaznamenali aktivní doručování škodlivého obsahu pouze pro macOS. 510
Použití legitimní domény Google Sites pomohlo stránce působit méně podezřele než nově registrovaný web spojený s malwarem. Podle dostupného zpravodajství útočníci navíc využili ukradené účty Google Ads, takže reklamy mohly vypadat jako kampaně zavedených inzerentů. 12
Falešný portál uživatele nevyzýval ke stažení a otevření podezřelého souboru DMG. Místo toho mu přikázal otevřít Terminál a vložit připravený příkaz. Jde o techniku sociálního inženýrství známou jako ClickFix: útočník předloží údajný instalační nebo opravný krok, ale skutečné spuštění infekce provede samotná oběť. 21213
Příkaz začínal věrohodně vypadajícím řetězcem pro instalaci balíčku přes npm, který mohl připomínat běžné nastavení Codexu. Ve skutečnosti dekódoval z Base64 skrytou URL, stáhl vzdálený skript a předal jeho výsledek shellu zsh v macOS. 3413
Tento postup zneužívá zkušenost vývojářů s příkazovou řádkou. Zároveň odstraňuje jeden nápadný varovný signál: uživatel před spuštěním neotevírá nečekaný instalační soubor, který by mohl zkontrolovat. Rozhodnutí o důvěře je místo toho prezentováno jako prosté zkopírování instalačního příkazu z údajně oficiální stránky. 212
Dostupné informace popisují vícestupňové doručování. Po spuštění vloženého příkazu další skripty stáhly finální spustitelný soubor Mach-O, uložily ho jako /tmp/helper, odstranily jeho rozšířené atributy pomocí xattr -c, nastavily mu příznak spustitelnosti a následně ho spustily. 3411
Odstranění rozšířených atributů může z macOS odstranit metadata související s karanténou a omezit počet bezpečnostních upozornění při otevření staženého souboru. 411 Technické zprávy uvádějí, že výsledný binární soubor podporoval procesory Intel i Apple Silicon. 1521
Cato popsalo výraznou podobnost s veřejně zdokumentovanou hrozbou Atomic macOS Stealer, běžně označovanou jako AMOS. Další zpravodajství náklad označilo za podezřelý infostealer AMOS, nikoli za legitimní součást Codexu. 29 Tento malware je spojován s krádežemi dat z prohlížečů, přihlašovacích údajů a informací z kryptoměnových peněženek. 1
Úspěch kampaně nestál na jediném mimořádně sofistikovaném exploitu. Útočníci zkombinovali několik známých signálů:
sites.google.com. 29Falešný portál navíc používal iframe, který zobrazoval obsah ovládaný útočníky z jiné škodlivé domény. Viditelná stránka si tak mohla zachovat důvěryhodnost Google Sites, zatímco útočníci získali větší kontrolu nad samotným instalačním prostředím. 9
Některé další popisy kampaně zmiňují obcházení detekce pomocí přesných odpovědí podle zařízení a URL nebo výměnu nákladu. Dodané podklady však samostatně nepotvrzují každý z těchto implementačních detailů, proto je nelze považovat za spolehlivě doložené vlastnosti celé kampaně.
Nejdůležitější pravidlo je jednoduché: příkaz zkopírovaný ze stránky pro stažení je stále kód, který se má spustit. Sponzorovaný výsledek ve vyhledávači, známé logo ani adresa hostovaná u Googlu nejsou důkazem, že instrukce pocházejí od legitimního vydavatele.
Instalační příkazy pro vývojářské nástroje proto vyžadují stejnou opatrnost jako stažené binární soubory. Ověřte si vydavatele a postup instalace přes známé oficiální kanály produktu. Do Terminálu nevkládejte neprůhledné příkazy a zpozorněte zejména u těch, které obsahují zakódované adresy nebo stahují vzdálené skripty.
Kampaň ukazuje, že současný malware často necílí přímo na produkt, ale na cestu, kterou se k němu uživatel dostává. Důvěru nejprve vytvořila reklama ve vyhledávání, posílila ji hostingová služba Google a známá značka OpenAI. Technika ClickFix pak tuto důvěru proměnila ve spuštění malwaru autorizované samotným uživatelem. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Sponzorované výsledky Googlu pro dotazy jako „codex macos download“ vedly uživatele Macu na falešný portál Codexu vytvořený v Google Sites.
Sponzorované výsledky Googlu pro dotazy jako „codex macos download“ vedly uživatele Macu na falešný portál Codexu vytvořený v Google Sites. Příkaz vypadal jako běžná instalace přes npm, ve skutečnosti však dekódoval skrytou adresu, stáhl vzdálený skript a předal ho shellu zsh.
Útočníci spojili placenou reklamu, důvěryhodnou doménu Google, známé logo OpenAI a instrukce pro vývojáře, aby spuštění malwaru působilo jako běžné nastavení nástroje.