Sponsede Google søk som «codex macos download» sendte Mac brukere til en falsk Codex portal på Google Sites. Portalen ba brukeren lime inn en Terminal kommando som så ut som en npm installasjon, men som dekodet en skjult URL, lastet ned et skript og sendte det videre til zsh.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En falsk nedlastingskampanje for OpenAI Codex gjorde et vanlig utviklersøk til en kjede for levering av skadevare. Ifølge forskere i Cato Networks’ trusselteam Cato CTRL førte sponsede Google-resultater for søk som «codex macos download» brukerne til en overbevisende Codex-kopi på Google Sites. Siden tilbød ikke et vanlig installasjonsprogram. I stedet skulle besøkende selv starte infeksjonen ved å åpne Terminal og kjøre en kommando. 2910
Kampanjen var rettet mot personer som allerede lette etter en måte å installere Codex på macOS. Den skadelige annonsen dukket opp sammen med, eller muligvis over, legitime søkeresultater og sendte brukerne til en Google Sites-side utformet som en offisiell OpenAI Codex-portal. Den falske siden viste alternativer for både macOS og Linux, men forskerne observerte aktiv levering av nyttelast bare mot macOS-brukere. 510
At lokkemiddelet lå på Googles legitime plattform, kunne gjøre det mindre mistenkelig enn et nystartet skadevarenettsted. Omtale av kampanjen sier også at operatørene brukte stjålne Google Ads-kontoer, noe som kan ha gitt annonsene preg av etablerte annonsøridentiteter. 12
I stedet for å be brukeren laste ned og åpne en mistenkelig DMG-fil, instruerte den falske portalen dem om å åpne Terminal og lime inn en kommando. Dette er en form for sosial manipulering kjent som ClickFix. Angriperen presenterer en påstått installasjons- eller feilsøkingshandling, mens offeret selv utfører den avgjørende kjøringen. 21213
Kommandoen begynte med en troverdig npm-linje knyttet til Codex. Bak denne fasaden dekodet den en Base64-kodet URL, hentet et eksternt skript og sendte resultatet videre til macOS-skallet zsh. 3413
Metoden utnytter utvikleres kjennskap til kommandolinjeinstallasjon. Den fjerner også et tydelig faresignal: Det dukker ikke opp en uventet programfil som brukeren kan vurdere før den åpnes. I stedet blir tillitsvalget pakket inn som kopiering av en oppsettskommando fra en side som ser offisiell ut. 212
Den tilgjengelige omtalen beskriver en flertrinnskjede. Etter at kommandoen var limt inn og kjørt, hentet senere skript en Mach-O-kjørbar fil, lagret den som /tmp/helper, fjernet utvidede attributter med xattr -c, gjorde filen kjørbar og startet den. 3411
Fjerning av utvidede attributter kan slette macOS-relaterte karantenemetadata og dermed redusere antallet sikkerhetsadvarsler som vises når en nedlastet fil åpnes. 411 Teknisk omtale av kampanjen sier at den endelige binærfilen støttet både Intel- og Apple Silicon-arkitekturene. 1521
Cato fant tydelig overlapp med offentlig dokumentert aktivitet knyttet til Atomic macOS Stealer, vanligvis kalt AMOS. Andre omtaler identifiserte nyttelasten som en mistenkt AMOS-informasjonsstjeler, ikke som en legitim Codex-komponent. 29 AMOS forbindes med tyveri av nettleserdata, innloggingsopplysninger og informasjon fra kryptovalutalommebøker. 1
Kampanjen var effektiv fordi den kombinerte flere kjente signaler, i stedet for å basere seg på ett spesielt avansert sikkerhetshull:
sites.google.com-domene. 29Den falske portalen brukte også en iframe til å vise innhold fra et separat, angripereid domene. Dermed kunne den synlige siden beholde troverdigheten til Google Sites, samtidig som operatørene fikk større kontroll over den innbygde installasjonsopplevelsen. 9
Noen sekundære omtaler beskriver ytterligere unnvikelsesteknikker, blant annet bestemte svar basert på enhet og URL samt bytte av nyttelast. Det tilgjengelige kildegrunnlaget bekrefter imidlertid ikke alle disse detaljene uavhengig. De bør derfor behandles med varsomhet, ikke som sikre egenskaper ved hele kampanjen.
Den viktigste lærdommen er enkel: En kommando du kopierer fra en nedlastingsside, er fortsatt kodekjøring. Et søkeresultat som ser trygt ut, kjent merkevareuttrykk eller en URL på Googles plattform beviser ikke at instruksjonene er legitime.
Installasjonskommandoer for utviklerverktøy bør granskes like nøye som nedlastede binærfiler. Kontroller utgiver og installasjonsmetode via produktets kjente, offisielle kanaler. Unngå å lime inn uoversiktlige kommandoer i Terminal, og se på kommandoer som inneholder kodede URL-er eller eksterne skript som et alvorlig varselsignal.
Kampanjen viser hvorfor moderne skadevare i økende grad angriper veien frem til et produkt, snarere enn selve produktet. Søkeannonseringen skapte den første tilliten, Google-hostingen forsterket den, OpenAI-profileringen gjorde siden kjent, og ClickFix omgjorde tilliten til en kjøring av skadevare autorisert av brukeren. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Sponsede Google søk som «codex macos download» sendte Mac brukere til en falsk Codex portal på Google Sites.
Sponsede Google søk som «codex macos download» sendte Mac brukere til en falsk Codex portal på Google Sites. Portalen ba brukeren lime inn en Terminal kommando som så ut som en npm installasjon, men som dekodet en skjult URL, lastet ned et skript og sendte det videre til zsh.
Kampanjen kombinerte betalt søkeplassering, Google hosting og kjent OpenAI profilering for å få skadevarekjøringen til å ligne på en vanlig oppgave for utviklere.