פרסומות ממומנות לחיפושים כמו "codex macos download" הובילו משתמשי Mac לפורטל Codex מזויף שהתארח ב Google Sites, ושכנע אותם להדביק פקודה זדונית ב Terminal. הפקודה נראתה בתחילה כמו התקנת npm רגילה של Codex, אך בפועל פענחה כתובת מוסתרת ב Base64, הורידה סקריפט מרוחק והעבירה אותו ל zsh.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
חיפוש תמים אחר כלי פיתוח יכול להפוך במהירות למלכודת. בקמפיין שנחשף על ידי חוקרי Cato CTRL, משתמשי macOS שחיפשו ביטויים כמו "codex macos download" הופנו דרך תוצאות ממומנות בגוגל לדף שנראה כמו פורטל ההורדות הרשמי של OpenAI Codex. במקום מתקין רגיל, הדף ביקש מהם לפתוח את Terminal ולהדביק פקודה — ובכך לבצע בעצמם את שלב ההדבקה הקריטי. 2910
המודעה כוונה לאנשים שכבר חיפשו דרך להתקין את Codex על מק. היא הופיעה לצד התוצאות הרגילות, ולעיתים במיקום בולט מעליהן, והובילה לדף שנבנה ב-Google Sites ונראה כמו אתר הורדה רשמי של Codex. הפורטל הציג אפשרויות עבור macOS ו-Linux, אך החוקרים הבחינו במסירת מטען פעיל רק למשתמשי macOS. 510
השימוש בדומיין לגיטימי של Google הפך את הקישור לחשוד פחות מאשר דומיין חדש שנרשם במיוחד להפצת נוזקות. לפי הדיווחים, המפעילים השתמשו גם בחשבונות Google Ads שנגנבו, מה שעשוי היה להעניק למודעות מראה של מפרסמים ותיקים ומבוססים. 12
האתר המזויף לא ביקש מהמבקר להוריד קובץ DMG חשוד ולפתוח אותו. במקום זאת, הוא הנחה אותו לפתוח את Terminal ולהדביק פקודה. זו דוגמה לטכניקת ההנדסה החברתית ClickFix: התוקף מציג פעולה שנראית כמו שלב התקנה או פתרון תקלה, אך גורם לקורבן לבצע בעצמו את הפעולה שמפעילה את ההדבקה. 21213
הפקודה התחילה במחרוזת שנראתה אמינה, המזוהה עם התקנת Codex דרך npm. מאחורי המראה הזה היא פענחה כתובת URL שקודדה ב-Base64, הורידה סקריפט מרוחק והעבירה אותו ישירות למעטפת zsh של macOS. 3413
הטקטיקה מנצלת היכרות של מפתחים עם התקנות דרך שורת הפקודה. היא גם מעלימה סימן אזהרה נפוץ: אין קובץ יישום לא מוכר שהמשתמש יכול לבדוק לפני פתיחתו. במקום זאת, החלטת האמון מוצגת כהעתקה של פקודת התקנה מתוך דף שנראה רשמי. 212
הדיווחים מתארים שרשרת תקיפה רב-שלבית. לאחר שהפקודה הודבקה והורצה, סקריפטים נוספים הורידו קובץ Mach-O סופי, שמרו אותו בנתיב /tmp/helper, הסירו ממנו מאפיינים מורחבים באמצעות xattr -c, הפכו אותו לניתן להרצה והפעילו אותו. 3411
הסרת מאפיינים מורחבים עשויה למחוק מטא-נתונים הקשורים להסגר של macOS ולהפחית את מספר אזהרות האבטחה שמוצגות בעת פתיחת קובץ שהורד. 411 לפי דיווחים טכניים על הקמפיין, הקובץ הסופי תמך הן במעבדי Intel והן במעבדי Apple Silicon. 1521
Cato זיהתה חפיפה משמעותית עם פעילות שתועדה בפומבי של Atomic macOS Stealer, המוכרת גם בשם AMOS. בדיווחים נוספים המטען זוהה כגנב מידע מסוג AMOS שנחשד כמרכיב בקמפיין, ולא כרכיב לגיטימי של Codex. 29 נוזקת AMOS מקושרת לגניבת נתוני דפדפן, פרטי התחברות ומידע מארנקי מטבעות קריפטוגרפיים. 1
היעילות של הקמפיין לא נשענה על פרצת אבטחה מתוחכמת אחת, אלא על שילוב של כמה סימני אמון מוכרים:
sites.google.com. 29הפורטל המזויף השתמש גם ב-iframe כדי להציג תוכן בשליטת התוקפים מדומיין זדוני נפרד. כך הדף הגלוי יכול היה לשמור על האמינות של Google Sites, בעוד שהתוקפים קיבלו שליטה רבה יותר על חוויית ההתקנה שהוטמעה בתוכו. 9
דיווחים משניים העלו טענות נוספות על התחמקות מזיהוי, ובהן תגובות תמימות בהתאם למכשיר או לכתובת ה-URL והחלפת מטענים. עם זאת, הראיות שסופקו אינן מאמתות באופן עצמאי כל פרט מיישום הטכניקות האלה. לכן יש להתייחס אליהן בזהירות ולא כמאפיינים מאושרים של הקמפיין כולו.
הכלל החשוב ביותר פשוט: פקודה שמעתיקים מדף הורדה היא עדיין קוד שמריצים. תוצאה שנראית רשמית, מיתוג מוכר או כתובת שמתארחת אצל Google אינם הוכחה לכך שההוראות לגיטימיות.
פקודות התקנה של כלי פיתוח דורשות אותה רמת בדיקה כמו קבצים בינאריים שהורדו מהאינטרנט. כדאי לאמת את זהות המפרסם ואת שיטת ההתקנה דרך הערוצים הרשמיים והמוכרים של המוצר, להימנע מהדבקת פקודות לא ברורות ב-Terminal, ולהתייחס בחשדנות מיוחדת לפקודות שמכילות כתובות מקודדות או סקריפטים מרוחקים.
הקמפיין ממחיש כיצד הפצת נוזקות מתמקדת יותר ויותר בדרך אל המוצר — ולא רק במוצר עצמו. פרסום בחיפוש יצר את האמון הראשוני, האירוח של Google חיזק אותו, המיתוג של OpenAI הפך את הדף למוכר, ו-ClickFix הפכה את האמון להפעלה של נוזקה בהרשאת המשתמש. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
פרסומות ממומנות לחיפושים כמו "codex macos download" הובילו משתמשי Mac לפורטל Codex מזויף שהתארח ב Google Sites, ושכנע אותם להדביק פקודה זדונית ב Terminal.
פרסומות ממומנות לחיפושים כמו "codex macos download" הובילו משתמשי Mac לפורטל Codex מזויף שהתארח ב Google Sites, ושכנע אותם להדביק פקודה זדונית ב Terminal. הפקודה נראתה בתחילה כמו התקנת npm רגילה של Codex, אך בפועל פענחה כתובת מוסתרת ב Base64, הורידה סקריפט מרוחק והעבירה אותו ל zsh.
התוקפים שילבו מיקום פרסומי בולט, דומיין לגיטימי של Google ומיתוג מוכר של OpenAI כדי לגרום להפעלת הנוזקה להיראות כמו משימת התקנה שגרתית למפתחים.