แคมเปญใช้โฆษณา Google Search จากคำค้นอย่าง “codex macos download” เพื่อนำผู้ใช้ Mac ไปยังหน้า Codex ปลอมบน Google Sites ซึ่งหลอกให้วางคำสั่งใน Terminal ด้วยเทคนิค ClickFix คำสั่งดังกล่าวดูคล้ายการติดตั้ง Codex ผ่าน npm แต่แท้จริงถอดรหัส URL ที่ซ่อนไว้ด้วย Base64 ดาวน์โหลดสคริปต์จากระยะไกล และส่งต่อให้ shell ชื่อ zsh...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
แคมเปญดาวน์โหลด Codex ปลอมกำลังเปลี่ยนการค้นหาเครื่องมือสำหรับนักพัฒนาบน Mac ให้กลายเป็นช่องทางส่งมัลแวร์ โดยนักวิจัยจาก Cato CTRL ซึ่งเป็นทีมวิจัยภัยคุกคามของ Cato Networks ระบุว่า โฆษณาแบบ Sponsored บน Google Search สำหรับคำค้นอย่าง “codex macos download” นำผู้ใช้ไปยังหน้า Google Sites ที่เลียนแบบเว็บดาวน์โหลด OpenAI Codex ได้อย่างแนบเนียน
หน้าเว็บดังกล่าวไม่ได้ให้ไฟล์ติดตั้งแอปตามปกติ แต่โน้มน้าวให้ผู้ใช้เปิด Terminal แล้วรันคำสั่งด้วยตนเอง ซึ่งเป็นจุดสำคัญของการโจมตีแบบวิศวกรรมสังคมที่เรียกว่า ClickFix 2910
แคมเปญนี้มุ่งเป้าไปยังผู้ใช้ที่กำลังหาวิธีติดตั้ง Codex บน macOS อยู่แล้ว โฆษณาอันตรายปรากฏร่วมกับหรืออาจอยู่เหนือผลการค้นหาที่ถูกต้อง และนำไปสู่หน้า Google Sites ซึ่งออกแบบให้ดูเหมือนพอร์ทัลดาวน์โหลด Codex อย่างเป็นทางการของ OpenAI
หน้าเว็บปลอมแสดงตัวเลือกสำหรับ macOS และ Linux แต่จากการสังเกตของนักวิจัย พบการส่งเพย์โหลดที่ทำงานอยู่เฉพาะฝั่ง macOS เท่านั้น 510
การใช้โดเมนที่โฮสต์อยู่บนบริการ Google ช่วยให้ลิงก์ดูน่าเชื่อถือกว่าดูเมนมัลแวร์ที่เพิ่งจดทะเบียนใหม่ นอกจากนี้ รายงานยังระบุว่าผู้โจมตีใช้บัญชี Google Ads ที่ถูกขโมยมา ซึ่งอาจทำให้โฆษณาดูเหมือนมาจากผู้ลงโฆษณาที่มีประวัติและตัวตนจริงอยู่แล้ว 12
แทนที่จะให้ผู้ใช้ดาวน์โหลดไฟล์ DMG ที่น่าสงสัยแล้วเปิดไฟล์ หน้า Codex ปลอมกลับแนะนำให้เปิด Terminal และคัดลอกคำสั่งไปวาง
นี่คือแนวทางของ ClickFix ผู้โจมตีจะสร้างขั้นตอนติดตั้งหรือแก้ปัญหาที่ดูเหมือนจำเป็น แล้วหลอกให้เหยื่อเป็นผู้ดำเนินการขั้นตอนสำคัญ นั่นคือการสั่งรันโค้ดด้วยตัวเอง 21213
คำสั่งเริ่มต้นด้วยข้อความที่ดูสมเหตุสมผล คล้ายคำสั่งติดตั้ง Codex ผ่าน npm แต่เบื้องหลังกลับถอดรหัส URL ที่เข้ารหัสด้วย Base64 ดาวน์โหลดสคริปต์จากเซิร์ฟเวอร์ระยะไกล และส่งผลลัพธ์ให้ shell zsh ของ macOS ทำงาน 3413
วิธีนี้อาศัยความคุ้นเคยของนักพัฒนากับการติดตั้งแพ็กเกจผ่านบรรทัดคำสั่ง อีกทั้งยังลดสัญญาณเตือนที่มักเกิดขึ้นเมื่อมีไฟล์แอปหรือ DMG ที่ไม่คาดคิดให้ตรวจสอบ เพราะการตัดสินใจด้านความปลอดภัยถูกทำให้ดูเหมือนเพียงการคัดลอกคำสั่งติดตั้งจากหน้าเว็บทางการ 212
รายงานทางเทคนิคอธิบายว่า การส่งมัลแวร์ดำเนินไปหลายขั้น หลังจากเหยื่อรันคำสั่ง สคริปต์ในขั้นต่อมาจะดาวน์โหลดไฟล์ปฏิบัติการ Mach-O มาเก็บไว้ที่ /tmp/helper ลบ extended attributes ด้วยคำสั่ง xattr -c ทำให้ไฟล์สามารถทำงานได้ และเปิดใช้งานไฟล์ดังกล่าว 3411
การลบ extended attributes อาจทำให้ข้อมูลที่เกี่ยวข้องกับการกักกันไฟล์ของ macOS หายไป และลดจำนวนคำเตือนความปลอดภัยที่ระบบแสดงเมื่อเปิดไฟล์ที่ดาวน์โหลดมา 411 รายงานทางเทคนิคยังระบุว่าไบนารีสุดท้ายรองรับทั้งสถาปัตยกรรม Intel และ Apple Silicon 1521
Cato พบความสอดคล้องอย่างมากกับกิจกรรมของ Atomic macOS Stealer หรือที่รู้จักกันทั่วไปว่า AMOS ขณะที่รายงานอื่นจัดเพย์โหลดนี้ว่าเป็นอินโฟสตีลเลอร์ AMOS ที่ต้องสงสัย ไม่ใช่ส่วนประกอบจริงของ Codex 29
AMOS เชื่อมโยงกับการขโมยข้อมูลจากเบราว์เซอร์ ข้อมูลเข้าสู่ระบบ และข้อมูลกระเป๋าเงินคริปโตเคอร์เรนซี 1
ประสิทธิภาพของแคมเปญไม่ได้มาจากช่องโหว่ที่ซับซ้อนเพียงอย่างเดียว แต่เกิดจากการนำสัญญาณที่ผู้ใช้คุ้นเคยมาต่อกันเป็นห่วงโซ่ความน่าเชื่อถือ ได้แก่
sites.google.com 29หน้าเว็บปลอมยังใช้ iframe เพื่อแสดงเนื้อหาที่ควบคุมโดยผู้โจมตีจากอีกโดเมนหนึ่ง วิธีนี้ทำให้หน้าที่ผู้ใช้เห็นยังคงดูน่าเชื่อถือด้วยโดเมน Google Sites ขณะเดียวกันผู้โจมตีก็สามารถควบคุมและเปลี่ยนแปลงประสบการณ์ติดตั้งที่ฝังอยู่ภายในได้มากขึ้น 9
รายงานรองบางฉบับกล่าวถึงเทคนิคหลบเลี่ยงเพิ่มเติม เช่น การตอบกลับหน้าเว็บที่ดูปลอดภัยตามอุปกรณ์หรือ URL และการสลับเพย์โหลด อย่างไรก็ตาม หลักฐานที่มีอยู่ไม่ได้ยืนยันรายละเอียดการทำงานทุกส่วนอย่างเป็นอิสระ จึงควรมองข้อมูลเหล่านี้เป็นข้อสังเกตที่ต้องใช้ความระมัดระวัง ไม่ใช่คุณสมบัติที่ยืนยันแล้วของทั้งแคมเปญ
คำเตือนที่สำคัญที่สุดคือ คำสั่งที่คัดลอกจากหน้าเว็บดาวน์โหลดก็คือโค้ดที่กำลังจะถูกรันอยู่ดี ผลการค้นหาที่ดูน่าเชื่อถือ แบรนด์ที่คุ้นตา หรือ URL ที่อยู่บนบริการของ Google ไม่ได้พิสูจน์ว่าคำแนะนำนั้นถูกต้อง
สำหรับเครื่องมือของนักพัฒนา คำสั่งติดตั้งควรได้รับการตรวจสอบไม่ต่างจากไฟล์ไบนารีที่ดาวน์โหลดมา ผู้ใช้ควรตรวจสอบผู้เผยแพร่และวิธีติดตั้งผ่านช่องทางทางการที่รู้จัก หลีกเลี่ยงการวางคำสั่งที่อ่านไม่ออกหรือไม่ทราบที่มาใน Terminal และถือว่าคำสั่งที่มี URL เข้ารหัสหรือดาวน์โหลดสคริปต์จากระยะไกลเป็นสัญญาณเตือนร้ายแรง
แคมเปญนี้สะท้อนว่า มัลแวร์ยุคใหม่อาจไม่ได้โจมตีตัวผลิตภัณฑ์โดยตรง แต่โจมตีเส้นทางที่ผู้ใช้ใช้เพื่อเข้าถึงผลิตภัณฑ์แทน โฆษณาบน Search สร้างความไว้วางใจ โฮสติ้งของ Google ช่วยเสริมความน่าเชื่อถือ แบรนด์ OpenAI ทำให้หน้าเว็บดูคุ้นเคย และ ClickFix เปลี่ยนความไว้วางใจนั้นให้กลายเป็นการเปิดมัลแวร์โดยผู้ใช้เอง 234
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
แคมเปญใช้โฆษณา Google Search จากคำค้นอย่าง “codex macos download” เพื่อนำผู้ใช้ Mac ไปยังหน้า Codex ปลอมบน Google Sites ซึ่งหลอกให้วางคำสั่งใน Terminal ด้วยเทคนิค ClickFix
แคมเปญใช้โฆษณา Google Search จากคำค้นอย่าง “codex macos download” เพื่อนำผู้ใช้ Mac ไปยังหน้า Codex ปลอมบน Google Sites ซึ่งหลอกให้วางคำสั่งใน Terminal ด้วยเทคนิค ClickFix คำสั่งดังกล่าวดูคล้ายการติดตั้ง Codex ผ่าน npm แต่แท้จริงถอดรหัส URL ที่ซ่อนไว้ด้วย Base64 ดาวน์โหลดสคริปต์จากระยะไกล และส่งต่อให้ shell ชื่อ zsh ทำงาน
ผู้โจมตีผสานโฆษณาแบบเสียเงิน โฮสติ้งของ Google และแบรนด์ OpenAI ที่คุ้นตา เพื่อทำให้การรันมัลแวร์ดูเหมือนขั้นตอนติดตั้งเครื่องมือสำหรับนักพัฒนาตามปกติ