Iklan Google untuk pencarian seperti “codex macos download” mengarahkan pengguna Mac ke portal Codex palsu di Google Sites, lalu membujuk mereka menempelkan perintah berbahaya di Terminal. Perintah tersebut tampak seperti instalasi Codex berbasis npm, tetapi sebenarnya mendekode URL tersembunyi, mengunduh skrip, dan...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Kampanye unduhan Codex palsu mengubah pencarian rutin seorang pengembang menjadi jalur pengiriman malware. Menurut peneliti Cato CTRL dari Cato Networks, hasil pencarian Google bersponsor untuk kata kunci seperti “codex macos download” mengarahkan pengguna ke halaman tiruan Codex yang dibuat melalui Google Sites. Halaman tersebut tidak menyediakan installer aplikasi biasa, melainkan membujuk pengunjung untuk menjalankan sendiri tahap infeksi melalui Terminal. 2910
Kampanye ini menyasar pengguna yang memang sedang mencari cara memasang Codex di macOS. Iklan berbahaya muncul berdampingan dengan—atau kemungkinan berada di atas—hasil pencarian yang sah, kemudian mengarahkan pengunjung ke halaman Google Sites yang dirancang menyerupai portal unduhan resmi OpenAI Codex. Portal palsu itu menawarkan pilihan untuk macOS dan Linux, tetapi peneliti mengamati pengiriman payload aktif hanya pada macOS. 510
Pemakaian domain yang di-hosting Google membuat umpan tersebut tampak lebih meyakinkan dibandingkan domain malware yang baru didaftarkan. Laporan terkait juga menyebut operator menggunakan akun Google Ads curian, sehingga iklan mereka berpotensi terlihat berasal dari identitas pengiklan yang sudah mapan. 12
Alih-alih meminta pengguna mengunduh dan membuka berkas DMG yang mencurigakan, portal palsu itu menginstruksikan mereka membuka Terminal dan menempelkan sebuah perintah. Ini merupakan teknik rekayasa sosial yang dikenal sebagai ClickFix: penyerang menyajikan langkah instalasi atau pemecahan masalah palsu, lalu korban sendiri yang melakukan tindakan eksekusi penting. 21213
Perintah tersebut diawali rangkaian instalasi npm yang terlihat masuk akal dan dikaitkan dengan Codex. Namun di baliknya, perintah itu mendekode URL yang disandikan dalam Base64, mengambil skrip dari jarak jauh, lalu meneruskan hasilnya ke shell zsh di macOS. 3413
Rancangan ini memanfaatkan kebiasaan pengembang yang sudah akrab dengan instalasi melalui baris perintah. Teknik tersebut juga menghilangkan tanda bahaya yang biasanya terlihat ketika pengguna menerima berkas aplikasi tak dikenal: tidak ada file aplikasi mencurigakan yang perlu diperiksa sebelum dibuka. Keputusan untuk mempercayai proses itu dibingkai sebagai sekadar menyalin perintah setup dari halaman produk yang tampak resmi. 212
Laporan yang tersedia menggambarkan rantai infeksi bertahap. Setelah perintah ditempel dan dijalankan, skrip lanjutan mengambil executable Mach-O terakhir, menyimpannya sebagai /tmp/helper, menghapus extended attributes dengan xattr -c, memberikan izin eksekusi, lalu menjalankannya. 3411
Penghapusan extended attributes dapat menghilangkan metadata terkait karantina macOS dan berpotensi mengurangi jumlah peringatan keamanan ketika file hasil unduhan dibuka. 411 Laporan teknis mengenai kampanye ini juga menyebut binary terakhir mendukung arsitektur Intel dan Apple Silicon. 1521
Cato menemukan kemiripan kuat dengan aktivitas Atomic macOS Stealer, yang umum dikenal sebagai AMOS. Laporan lain mengidentifikasi payload tersebut sebagai infostealer yang diduga AMOS, bukan komponen Codex yang sah. 29 AMOS dikaitkan dengan pencurian data browser, kredensial login, dan informasi dompet mata uang kripto. 1
Efektivitas kampanye ini tidak bergantung pada satu eksploit canggih. Penyerang menggabungkan sejumlah sinyal yang sudah familier:
sites.google.com. 29Portal palsu itu juga menggunakan iframe untuk menampilkan konten yang dikendalikan penyerang dari domain berbahaya terpisah. Dengan cara ini, halaman yang terlihat tetap memperoleh kredibilitas dari Google Sites, sementara operator memiliki kendali lebih besar atas pengalaman instalasi yang disematkan. 9
Sejumlah klaim pengelabuan tambahan—termasuk respons aman yang dipilih berdasarkan perangkat atau URL tertentu dan pergantian payload—disebut dalam laporan sekunder. Namun, bukti yang tersedia tidak secara independen menetapkan setiap detail implementasinya. Karena itu, aspek-aspek tersebut sebaiknya diperlakukan secara hati-hati, bukan sebagai karakteristik yang sudah terkonfirmasi untuk seluruh kampanye.
Peringatan terpentingnya sederhana: perintah yang disalin dari halaman unduhan tetap merupakan kode yang akan dieksekusi. Hasil pencarian yang tampak tepercaya, merek yang familier, atau URL yang di-hosting Google tidak otomatis membuktikan bahwa instruksinya sah.
Untuk perangkat pengembang, perintah instalasi perlu diperiksa dengan kehati-hatian yang sama seperti binary yang diunduh. Verifikasi penerbit dan metode pemasangan melalui kanal resmi produk yang sudah dikenal. Hindari menempelkan perintah yang tidak transparan ke Terminal, dan anggap perintah yang berisi URL tersandi atau skrip jarak jauh sebagai tanda bahaya serius.
Kampanye ini menunjukkan bahwa malware modern semakin sering menyerang jalur menuju sebuah produk, bukan produknya langsung. Iklan pencarian membangun kepercayaan awal, hosting Google memperkuatnya, merek OpenAI membuat halaman terasa familier, dan ClickFix mengubah kepercayaan itu menjadi peluncuran malware yang dilakukan dengan otorisasi pengguna. 234
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Iklan Google untuk pencarian seperti “codex macos download” mengarahkan pengguna Mac ke portal Codex palsu di Google Sites, lalu membujuk mereka menempelkan perintah berbahaya di Terminal.
Iklan Google untuk pencarian seperti “codex macos download” mengarahkan pengguna Mac ke portal Codex palsu di Google Sites, lalu membujuk mereka menempelkan perintah berbahaya di Terminal. Perintah tersebut tampak seperti instalasi Codex berbasis npm, tetapi sebenarnya mendekode URL tersembunyi, mengunduh skrip, dan meneruskannya ke shell zsh.
Penyerang menggabungkan iklan berbayar, domain Google yang sah, dan merek OpenAI yang familier agar eksekusi malware terlihat seperti langkah instalasi rutin bagi pengembang.