Kampanja käytti sponsoroituja Google hakuja, kuten ”codex macos download”, ohjatakseen Mac käyttäjiä Google Sitesissa sijaitsevalle väärennetylle Codex sivulle. Komento näytti npm pohjaiselta Codex asennukselta, mutta purki piilotetun Base64 osoitteen, latasi etäskriptin ja välitti sen zsh komentotulkille.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Cato Networksin Cato CTRL -tutkijoiden mukaan Mac-kehittäjiin kohdistunut huijaus alkoi tavalliselta vaikuttavasta Google-hausta. Hakulausekkeilla kuten ”codex macos download” käyttäjille näytettiin sponsoroitu tulos, joka johti Google Sitesiin rakennettuun OpenAI Codex -lataussivun jäljitelmään. Sivulta ei kuitenkaan saanut aitoa asennusohjelmaa, vaan käyttäjää ohjeistettiin avaamaan Terminal ja suorittamaan komento itse. 2910
Kampanja tavoitti käyttäjiä, jotka etsivät jo valmiiksi tapaa asentaa Codex macOS:lle. Haitallinen mainos saattoi näkyä tavallisten hakutulosten rinnalla tai niiden yläpuolella, ja sen kohdesivu oli ulkoasultaan virallisen OpenAI Codex -latausportaalin kaltainen. Väärennetty sivu tarjosi vaihtoehdot macOS:lle ja Linuxille, mutta tutkijat havaitsivat aktiivista haitallisen sisällön toimitusta vain macOS-käyttäjille. 510
Google Sitesin käyttö teki huijauksesta uskottavamman kuin vastikään rekisteröity haitallisen oloinen verkkotunnus. Raporttien mukaan hyökkääjät käyttivät lisäksi varastettuja Google Ads -tilejä, mikä saattoi antaa mainoksille vakiintuneen mainostajan vaikutelman. 12
Epäilyttävän DMG-asennustiedoston lataamisen sijaan sivu pyysi käyttäjää avaamaan Terminalin ja liittämään sinne komennon. Kyseessä on ClickFixiksi kutsuttu sosiaalisen manipuloinnin tekniikka: hyökkääjä esittää asennus- tai vianmääritysvaiheen, mutta saa uhrin tekemään itse kriittisen suoritusvaiheen. 21213
Komento alkoi uskottavan näköisellä Codexiin liittyvällä npm-asennusrivillä. Todellisuudessa se purki Base64-muotoon koodatun verkko-osoitteen, latasi etäskriptin ja välitti sen macOS:n zsh-komentotulkille. 3413
Menetelmä hyödyntää kehittäjien tottumusta asentaa työkaluja komentoriviltä. Samalla käyttäjälle ei synny tavanomaista varoitushetkeä, jossa ladattua sovellustiedostoa voisi tarkastella ennen sen avaamista. Luottamuspäätös naamioidaan sen sijaan komennon kopioimiseksi näennäisen viralliselta tuotesivulta. 212
Saatavilla olevien raporttien mukaan hyökkäys eteni useassa vaiheessa. Komennon suorittamisen jälkeen skriptit latasivat lopullisen Mach-O-suoritettavan tiedoston polkuun /tmp/helper, poistivat sen laajennetut attribuutit komennolla xattr -c, muuttivat tiedoston suoritettavaksi ja käynnistivät sen. 3411
Laajennettujen attribuuttien poistaminen voi poistaa macOS:n lataustiedostoon liittämiä karanteeniin liittyviä tietoja ja vähentää suojausvaroituksia tiedostoa avattaessa. 411 Teknisten raporttien mukaan lopullinen binääri tuki sekä Intel- että Apple Silicon -arkkitehtuureja. 1521
Cato havaitsi kampanjassa vahvaa yhtäläisyyttä julkisesti dokumentoituun Atomic macOS Stealer -haittaohjelmaan, joka tunnetaan yleisesti nimellä AMOS. Muiden raporttien mukaan hyötykuorma oli todennäköisesti AMOS-varas eikä aito Codex-komponentti. 29 AMOS yhdistetään selaintietojen, kirjautumistietojen ja kryptovaluuttalompakoihin liittyvien tietojen varastamiseen. 1
Kampanjan teho ei perustunut yhteen poikkeuksellisen kehittyneeseen haavoittuvuuteen. Hyökkääjät kokosivat useita tuttuja luottamussignaaleja yhdeksi poluksi:
sites.google.com-verkkotunnusta. 29Väärennetty portaali käytti lisäksi iframe-kehystä, joka näytti erilliseltä haitalliselta verkkotunnukselta ladattua hyökkääjän hallitsemaa sisältöä. Näin näkyvä sivu saattoi säilyttää Google Sitesin tuoman uskottavuuden, samalla kun hyökkääjät pystyivät hallitsemaan upotettua asennuskokemusta. 9
Toissijaisissa raporteissa mainitaan myös muita väistötekniikoita, kuten laite- ja URL-osoitteeseen perustuvat harmittomat vastaukset sekä hyötykuorman vaihtaminen. Saatavilla oleva aineisto ei kuitenkaan vahvista itsenäisesti kaikkia näiden toteutuksen yksityiskohtia, joten niitä ei pidä pitää koko kampanjan varmistettuina ominaisuuksina.
Tärkein varoitus on yksinkertainen: lataussivulta kopioitu komento on silti koodin suorittamista. Luotettavalta näyttävä hakutulos, tuttu brändi tai Google-hostattu URL-osoite ei yksin todista ohjeiden aitoutta.
Kehittäjätyökalujen asennuskomentoja kannattaa arvioida yhtä kriittisesti kuin ladattavia suoritettavia tiedostoja. Tarkista julkaisija ja asennustapa tuotteen tunnetuista virallisista kanavista, älä liitä Terminaliin läpinäkymättömiä komentoja ja suhtaudu erityisen varovasti komentoihin, jotka sisältävät koodattuja osoitteita tai lataavat etäskriptejä.
Kampanja osoittaa, että nykyaikainen haittaohjelmien levitys voi kohdistua itse tuotteen sijaan reittiin, jota pitkin tuote löydetään ja asennetaan. Hakumainos rakensi alkuperäisen luottamuksen, Google-hosting vahvisti sitä, OpenAI-brändi teki sivusta tutun ja ClickFix muutti luottamuksen käyttäjän käynnistämäksi haittaohjelmaksi. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kampanja käytti sponsoroituja Google hakuja, kuten ”codex macos download”, ohjatakseen Mac käyttäjiä Google Sitesissa sijaitsevalle väärennetylle Codex sivulle.
Kampanja käytti sponsoroituja Google hakuja, kuten ”codex macos download”, ohjatakseen Mac käyttäjiä Google Sitesissa sijaitsevalle väärennetylle Codex sivulle. Komento näytti npm pohjaiselta Codex asennukselta, mutta purki piilotetun Base64 osoitteen, latasi etäskriptin ja välitti sen zsh komentotulkille.
Hyökkääjät yhdistivät luotettavalta vaikuttavan mainoksen, Googlen isännöinnin ja tutun OpenAI brändin saadakseen haittaohjelman käynnistämisen näyttämään tavalliselta kehittäjän asennustehtävältä.