Kampanjen använde sponsrade Google sökningar som ”codex macos download” för att leda Mac användare till en falsk Codex portal på Google Sites. Kommandot såg ut som en npm baserad Codex installation men avkodade en dold URL, hämtade ett fjärrskript och skickade det vidare till zsh.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En rutinmässig sökning efter ett utvecklarverktyg blev startpunkten för en skadlig kodkedja. Enligt Cato Networks säkerhetsforskare i Cato CTRL visades sponsrade Google-resultat för sökningar som ”codex macos download”. Annonserna ledde till en övertygande kopia av en officiell nedladdningssida för OpenAI Codex på Google Sites. Sidan erbjöd ingen vanlig installationsfil – i stället instruerades besökaren att själv köra ett kommando i Terminal. 2910
Kampanjen riktade sig mot personer som redan letade efter ett sätt att installera Codex på macOS. Den skadliga annonsen kunde visas tillsammans med, eller ovanför, legitima sökresultat och ledde till en Google Sites-sida som imiterade en officiell Codex-portal. Den falska sidan visade alternativ för både macOS och Linux, men forskarna observerade aktiv leverans av skadlig kod endast mot macOS-användare. 510
Att använda en legitim Google-domän gjorde länken mindre misstänkt än en nyregistrerad domän som tydligt tillhör en angripare. Enligt rapporteringen använde operatörerna dessutom stulna Google Ads-konton, vilket kan ha fått annonserna att se ut som om de kom från etablerade annonsörer. 12
I stället för att erbjuda en misstänkt DMG-fil bad den falska portalen användaren att öppna Terminal och klistra in ett kommando. Metoden kallas ClickFix och bygger på social manipulation: besökaren får intrycket att hen följer ett normalt installations- eller felsökningssteg, men utför i praktiken själv den åtgärd som startar infektionen. 21213
Kommandot började med en trovärdig npm-liknande installationssträng för Codex. Bakom den till synes normala början avkodade det en Base64-kodad URL, hämtade ett fjärrskript och skickade resultatet till macOS-skalet zsh. 3413
Upplägget utnyttjade utvecklares vana att installera verktyg via kommandoraden. Det tog också bort en tydlig varningssignal: användaren fick ingen oväntad appfil att granska innan den öppnades. I stället presenterades kommandot som en legitim installationsinstruktion från en sida med välbekant varumärkesprofil. 212
Den rapporterade kedjan bestod av flera steg. När kommandot hade körts hämtade efterföljande skript en Mach-O-fil, sparade den som /tmp/helper, tog bort filens utökade attribut med xattr -c, gjorde den körbar och startade den. 3411
Utökade attribut kan bland annat innehålla metadata kopplad till macOS karantänfunktion. Att ta bort dem kan därför minska antalet säkerhetsvarningar när en nedladdad fil öppnas. 411 Teknisk rapportering uppgav också att den slutliga binärfilen stödde både Intel- och Apple Silicon-arkitekturer. 1521
Cato såg en stark överlappning med den offentligt dokumenterade skadeprogramfamiljen Atomic macOS Stealer, ofta kallad AMOS. Andra rapporter beskrev nyttolasten som en misstänkt AMOS-infostealer snarare än en legitim del av Codex. 29 AMOS förknippas med stöld av webbläsardata, inloggningsuppgifter och information från kryptoval plånböcker. 1
Kampanjens styrka låg inte i en enda avancerad sårbarhet, utan i kombinationen av flera signaler som användaren redan var van att lita på:
sites.google.com. 29Den falska portalen använde dessutom en iframe för att visa innehåll som kontrollerades från en separat skadlig domän. På så sätt kunde den synliga sidan behålla trovärdigheten hos Google Sites, samtidigt som angriparna fick större kontroll över installationsupplevelsen. 9
Vissa sekundära rapporter nämner ytterligare undvikandetekniker, exempelvis svar som varierar beroende på enhet eller URL samt byte av nyttolast. Det tillgängliga underlaget bekräftar dock inte självständigt varje detalj i hur dessa funktioner implementerades. De bör därför ses som uppgifter i rapporteringen, inte som säkra kännetecken för hela kampanjen.
Den viktigaste lärdomen är enkel: ett kommando som kopieras från en nedladdningssida är fortfarande kodkörning. En trovärdig Google-annons, ett välbekant varumärke eller en URL på Googles infrastruktur bevisar inte att instruktionerna är legitima.
Installationskommandon för utvecklarverktyg bör granskas lika noggrant som nedladdade binärfiler. Kontrollera utgivare och installationsmetod via produktens kända officiella kanaler. Undvik att klistra in ogenomskinliga kommandon i Terminal och var särskilt vaksam på kommandon som innehåller kodade URL:er eller hämtar och kör fjärrskript.
Kampanjen visar hur angripare allt oftare angriper vägen till ett verktyg snarare än själva verktyget. Sökannonsen skapade det första förtroendet, Google-hostingen förstärkte det, OpenAI-profileringen gjorde sidan bekant och ClickFix omvandlade förtroendet till en användarinitierad start av skadlig kod. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kampanjen använde sponsrade Google sökningar som ”codex macos download” för att leda Mac användare till en falsk Codex portal på Google Sites.
Kampanjen använde sponsrade Google sökningar som ”codex macos download” för att leda Mac användare till en falsk Codex portal på Google Sites. Kommandot såg ut som en npm baserad Codex installation men avkodade en dold URL, hämtade ett fjärrskript och skickade det vidare till zsh.
Genom att kombinera betald sökannonsering, Googles infrastruktur och välkänd OpenAI design fick angriparna en infektion att se ut som en vanlig utvecklarinstallation.