Iklan tajaan Google untuk carian seperti “codex macos download” membawa pengguna ke portal Codex palsu yang dihoskan melalui Google Sites. Arahan pemasangan kelihatan seperti arahan npm biasa, tetapi sebenarnya menyahkod URL tersembunyi, memuat turun skrip dan menyerahkannya kepada shell zsh.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Carian untuk memasang alat pembangun biasanya bermula dengan satu klik di Google. Namun, bagi pengguna Mac yang mencari “codex macos download”, klik pada iklan tajaan tertentu boleh membawa kepada rantaian jangkitan malware.
Menurut penyelidik Cato CTRL daripada Cato Networks, iklan tersebut mengarahkan pengguna ke laman Google Sites yang meniru portal muat turun rasmi OpenAI Codex. Laman itu tidak memberikan fail pemasang biasa. Sebaliknya, mangsa dipujuk untuk membuka Terminal dan menjalankan arahan secara manual. 2910
Kempen ini menyasarkan pengguna yang memang sedang mencari cara memasang Codex pada macOS. Iklan berniat jahat itu muncul bersama-sama, atau berkemungkinan di atas, hasil carian yang sah sebelum membawa pengguna ke laman palsu berjenama OpenAI. Portal tersebut menawarkan pilihan untuk macOS dan Linux, tetapi penyelidik hanya memerhatikan penghantaran muatan aktif kepada pengguna macOS. 510
Penggunaan domain sah sites.google.com menjadikan umpan itu kelihatan lebih meyakinkan berbanding domain malware yang baru didaftarkan. Laporan turut menyatakan bahawa pengendali menggunakan akaun Google Ads yang dicuri, sekali gus berpotensi memberikan iklan tersebut penampilan seperti datang daripada pengiklan yang sudah mempunyai sejarah. 12
Portal palsu itu tidak meminta pengguna memuat turun dan membuka fail DMG yang mencurigakan. Sebaliknya, pengguna diarahkan untuk membuka Terminal, menyalin dan menampal satu arahan.
Teknik kejuruteraan sosial ini dikenali sebagai ClickFix. Penyerang mereka satu langkah pemasangan atau penyelesaian masalah yang nampak sah, kemudian membuatkan mangsa sendiri melakukan tindakan paling penting—iaitu menjalankan kod. 21213
Arahan tersebut bermula dengan rentetan pemasangan npm yang kelihatan munasabah dan dikaitkan dengan Codex. Namun di sebalik penampilan itu, arahan berkenaan menyahkod URL yang disembunyikan dalam Base64, mengambil skrip dari pelayan jauh dan menyerahkan hasilnya kepada shell zsh macOS. 3413
Reka bentuk ini mengeksploitasi kebiasaan pembangun menggunakan baris arahan ketika memasang perisian. Ia juga menghapuskan satu tanda amaran yang lebih jelas: tiada fail aplikasi luar jangka untuk diperiksa sebelum dibuka. Sebaliknya, keputusan untuk mempercayai kod disamarkan sebagai tindakan menyalin arahan persediaan daripada laman produk yang kelihatan rasmi. 212
Laporan teknikal yang tersedia menggambarkan proses penghantaran berbilang peringkat. Selepas arahan ditampal dan dijalankan, skrip seterusnya memuat turun fail boleh laku Mach-O terakhir ke /tmp/helper, membuang atribut lanjutan menggunakan xattr -c, menjadikannya boleh dilaksanakan dan kemudian melancarkannya. 3411
Pembuangan atribut lanjutan boleh menghapuskan metadata berkaitan kuarantin macOS dan mengurangkan bilangan amaran keselamatan yang dipaparkan apabila fail muat turun dibuka. 411 Laporan teknikal turut menyatakan bahawa binari akhir menyokong seni bina Intel dan Apple Silicon. 1521
Cato menemui persamaan kukuh dengan aktiviti Atomic macOS Stealer, yang biasanya dikenali sebagai AMOS. Laporan lain mengenal pasti muatan itu sebagai pencuri maklumat AMOS yang disyaki, bukannya komponen Codex yang sah. 29 AMOS dikaitkan dengan pencurian data pelayar, kelayakan log masuk dan maklumat dompet mata wang kripto. 1
Keberkesanan kempen ini bukan bergantung pada satu eksploit canggih. Sebaliknya, penyerang menggabungkan beberapa isyarat yang sudah biasa dipercayai pengguna:
sites.google.com. 29Portal palsu itu juga menggunakan iframe untuk memaparkan kandungan yang dikawal penyerang daripada domain berbahaya yang berasingan. Dengan cara ini, halaman yang kelihatan masih mengekalkan kredibiliti Google Sites, sementara penyerang mendapat lebih banyak kawalan terhadap pengalaman pemasangan yang dipaparkan. 9
Beberapa laporan sekunder turut menyebut teknik pengelakan tambahan, seperti memberikan respons yang tidak berbahaya berdasarkan peranti atau URL tertentu serta menukar muatan. Namun, bukti yang tersedia tidak mengesahkan setiap butiran pelaksanaan itu secara bebas. Oleh itu, dakwaan tersebut wajar dianggap sebagai laporan tambahan, bukan ciri yang disahkan untuk keseluruhan kempen.
Amaran paling mudah untuk diingati ialah: arahan yang disalin daripada laman muat turun tetap merupakan kod yang akan dijalankan. Hasil carian yang kelihatan dipercayai, penjenamaan biasa atau URL yang dihoskan Google tidak membuktikan bahawa arahannya sah.
Arahan pemasangan alat pembangun perlu diteliti sama seperti fail binari yang dimuat turun. Sahkan penerbit dan kaedah pemasangan melalui saluran rasmi yang diketahui, elakkan menampal arahan yang tidak jelas ke dalam Terminal dan anggap arahan yang mengandungi URL dikodkan atau skrip jauh sebagai tanda amaran serius.
Kempen ini menunjukkan bahawa malware moden semakin menyasarkan laluan menuju sesuatu produk, bukan produk itu sendiri. Iklan carian membina kepercayaan awal, pengehosan Google mengukuhkannya, penjenamaan OpenAI menjadikan laman itu kelihatan biasa dan ClickFix menukar kepercayaan tersebut kepada pelancaran malware yang dilakukan sendiri oleh pengguna. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Iklan tajaan Google untuk carian seperti “codex macos download” membawa pengguna ke portal Codex palsu yang dihoskan melalui Google Sites.
Iklan tajaan Google untuk carian seperti “codex macos download” membawa pengguna ke portal Codex palsu yang dihoskan melalui Google Sites. Arahan pemasangan kelihatan seperti arahan npm biasa, tetapi sebenarnya menyahkod URL tersembunyi, memuat turun skrip dan menyerahkannya kepada shell zsh.
Kempen ini menggabungkan pengiklanan dipercayai, pengehosan Google dan penjenamaan OpenAI untuk menjadikan pelancaran malware kelihatan seperti tugasan persediaan pembangun yang rutin.