Sponsorerede Google resultater på søgninger som “codex macos download” sendte Mac brugere til en falsk Codex side på Google Sites. Siden bad brugerne åbne Terminal og indsætte en kommando, der lignede en npm installation, men i stedet hentede og kørte et fjernscript.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En falsk kampagne for OpenAI Codex forvandlede en almindelig udviklersøgning til en malwareinfektion. Ifølge forskere fra Cato Networks’ trusselsanalyse-team Cato CTRL førte sponsorerede Google-resultater på søgninger som “codex macos download” brugerne til en overbevisende kopiside, der var hostet via Google Sites. Siden tilbød ikke et normalt installationsprogram. I stedet blev besøgende overtalt til selv at udføre det afgørende infektionstrin i Terminal. 2910
Kampagnen gik efter brugere, der allerede ledte efter en måde at installere Codex på macOS. Den skadelige annonce blev vist sammen med – og muligvis over – legitime søgeresultater og sendte brugerne videre til en Google Sites-side, der var udformet som en officiel OpenAI Codex-downloadside. Den falske portal viste valgmuligheder til både macOS og Linux, men forskerne observerede kun aktiv levering af en nyttelast til macOS. 510
At bruge et legitimt Google-hostet domæne gjorde siden mindre mistænkelig end et nyregistreret malwaredomæne. Ifølge rapporteringen anvendte operatørerne også stjålne Google Ads-konti, hvilket kan have fået annoncerne til at ligne kampagner fra etablerede annoncører. 12
I stedet for at bede brugeren downloade og åbne en mistænkelig DMG-fil instruerede den falske portal dem i at åbne Terminal og indsætte en kommando. Det er et eksempel på den social engineering-teknik, der kaldes ClickFix: Angriberen præsenterer et påstået installations- eller fejlretningstrin, mens offeret selv udfører den kritiske handling, der starter infektionen. 21213
Kommandoen begyndte med en troværdig npm-installationsstreng, der så ud til at høre sammen med Codex. Bag denne overflade dekodede den en Base64-kodet URL, hentede et fjernscript og sendte resultatet videre til macOS-skallen zsh. 3413
Metoden udnytter udvikleres fortrolighed med kommandolinjeinstallationer. Samtidig fjernes et tydeligt advarselssignal: Der ligger ingen uventet programfil, som brugeren først skal undersøge og vælge at åbne. Tillidsbeslutningen bliver i stedet pakket ind som kopiering af en opsætningskommando fra en tilsyneladende officiel produktside. 212
Den tilgængelige rapportering beskriver en flertrins-kæde. Efter at kommandoen var blevet indsat og kørt, hentede efterfølgende scripts en endelig Mach-O-eksekverbar fil, gemte den som /tmp/helper, fjernede dens udvidede attributter med xattr -c, gjorde den eksekverbar og startede den. 3411
Fjernelse af udvidede attributter kan slette macOS-relaterede karantænemetadata og muligvis reducere antallet af sikkerhedsadvarsler, der vises, når en downloadet fil åbnes. 411 Teknisk rapportering har desuden beskrevet den endelige binærfil som understøttende både Intel- og Apple Silicon-arkitekturer. 1521
Cato beskrev et stærkt sammenfald med offentligt dokumenteret Atomic macOS Stealer, ofte kaldet AMOS. Andre medier identificerede nyttelasten som en mistænkt AMOS-infostealer og ikke som en legitim Codex-komponent. 29 AMOS forbindes med tyveri af browserdata, loginoplysninger og information fra kryptovaluta-wallets. 1
Kampagnens styrke lå ikke i ét avanceret exploit, men i kombinationen af flere velkendte signaler:
sites.google.com. 29Den falske portal brugte også en iframe til at vise angriberstyret indhold fra et separat skadeligt domæne. På den måde kunne den synlige side bevare troværdigheden fra Google Sites, mens operatørerne fik større kontrol over den indlejrede installationsoplevelse. 9
Nogle sekundære rapporter omtaler yderligere undvigelsesteknikker, herunder præcise svar baseret på enhed og URL samt udskiftning af nyttelast. Det tilgængelige materiale dokumenterer dog ikke uafhængigt alle disse implementeringsdetaljer. De bør derfor behandles med forsigtighed og ikke som bekræftede egenskaber ved hele kampagnen.
Den vigtigste advarsel er enkel: En kommando, der kopieres fra en downloadside, er stadig kodekørsel. Et søgeresultat, der ser troværdigt ud, velkendt branding eller en Google-hostet URL beviser ikke, at instruktionerne er legitime.
Installationskommandoer til udviklerværktøjer bør granskes lige så kritisk som downloadede binærfiler. Kontrollér udgiver og installationsmetode via produktets kendte officielle kanaler, undgå at indsætte uklare kommandoer i Terminal, og betragt kommandoer med kodede URL’er eller fjernscripts som et alvorligt advarselstegn.
Kampagnen viser, hvorfor moderne malware i stigende grad angriber vejen hen til et produkt – ikke nødvendigvis selve produktet. Søgeannoncen skabte den første tillid, Google-hostingen forstærkede den, OpenAI-brandingen gjorde siden genkendelig, og ClickFix omsatte tilliden til en malwarekørsel, som brugeren selv godkendte. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Sponsorerede Google resultater på søgninger som “codex macos download” sendte Mac brugere til en falsk Codex side på Google Sites.
Sponsorerede Google resultater på søgninger som “codex macos download” sendte Mac brugere til en falsk Codex side på Google Sites. Siden bad brugerne åbne Terminal og indsætte en kommando, der lignede en npm installation, men i stedet hentede og kørte et fjernscript.
Angriberne kombinerede betalt søgeplacering, Google hosting og velkendt OpenAI branding for at få malwarekørsel til at ligne en almindelig opsætning af et udviklerværktøj.