Saldırganlar, “codex macos download” gibi aramalarda sponsorlu Google reklamları kullanarak Mac kullanıcılarını Google Sites üzerinde barındırılan sahte bir Codex portalına yönlendirdi. Portal, normal bir DMG yükleyicisi yerine kullanıcıdan Terminal’i açıp zararlı bir komutu yapıştırmasını istedi; komut gizli bir UR...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Mac’inde OpenAI Codex’i kurmak isteyen geliştiriciler, Google aramasındaki tek bir reklama tıklayarak kendilerini zararlı yazılım zincirinin içinde bulabilir. Cato Networks’ün Cato CTRL araştırmacılarına göre saldırganlar, “codex macos download” gibi aramalar için sponsorlu sonuçlar satın aldı ve kullanıcıları OpenAI’nin resmi indirme sayfasını taklit eden bir Google Sites portalına yönlendirdi. Sayfa gerçek bir uygulama yükleyicisi sunmak yerine, ziyaretçiyi enfeksiyonu başlatan komutu Terminal’e kendisinin yapıştırmasına ikna etti. 2910
Kampanya, zaten Codex’i macOS’a nasıl kuracağını arayan kullanıcıları hedefledi. Zararlı reklam, meşru sonuçların yanında ve bazı durumlarda onların üzerinde görünebilecek bir konumda yer aldı. Tıklayanlar, OpenAI Codex indirme portalını andıran bir Google Sites sayfasına ulaştı. Sahte sayfa hem macOS hem de Linux seçenekleri gösteriyordu; ancak araştırmacılar etkin zararlı yük dağıtımını yalnızca macOS için gözlemledi. 510
sites.google.com gibi meşru bir alan adının kullanılması, yeni açılmış şüpheli bir zararlı yazılım alan adına kıyasla sayfanın daha güvenilir görünmesine yardımcı oldu. Raporlara göre saldırganlar ayrıca çalınmış Google Ads hesaplarından yararlandı. Bu da reklamların, yeni oluşturulmuş bir saldırgan hesabı yerine geçmişi ve yerleşik bir reklamveren kimliği varmış gibi görünmesini sağlayabilir. 12
Sahte portal kullanıcıdan şüpheli bir DMG dosyasını indirip açmasını istemedi. Bunun yerine Terminal’in açılmasını ve sayfada verilen komutun yapıştırılmasını talep etti. ClickFix adı verilen bu sosyal mühendislik yönteminde saldırgan, sahte bir kurulum veya düzeltme adımı sunar; kritik çalıştırma işlemini ise kullanıcıya yaptırır. 21213
Komutun başlangıcı, Codex’le ilişkilendirilen makul görünümlü bir npm kurulum satırını andırıyordu. Ancak komutun devamında Base64 ile gizlenmiş bir URL çözümleniyor, uzak bir betik indiriliyor ve sonuç macOS’un zsh kabuğuna aktarılıyordu. 3413
Bu yöntem, geliştiricilerin komut satırıyla araç kurmaya alışkın olmasından yararlanıyor. Ayrıca kullanıcının açmadan önce inceleyebileceği beklenmedik bir uygulama dosyası da bulunmuyor. Güven kararı, görünüşte resmi bir ürün sayfasından kopyalanan kurulum komutuna yöneltiliyor. 212
Mevcut teknik raporlamaya göre komut çalıştırıldıktan sonra çok aşamalı bir teslimat zinciri devreye girdi. Sonraki betikler nihai Mach-O çalıştırılabilir dosyasını indirerek /tmp/helper konumuna kaydetti; dosyanın genişletilmiş öznitelikleri xattr -c ile temizlendi, çalıştırılabilir hâle getirildi ve başlatıldı. 3411
Genişletilmiş özniteliklerin kaldırılması, macOS’un karantina bilgilerini silebilir ve indirilen dosya açılırken gösterilen güvenlik uyarılarının sayısını azaltabilir. 411 Teknik haberlerde nihai ikilinin hem Intel hem de Apple Silicon mimarilerini desteklediği bildirildi. 1521
Cato, kampanyanın kamuya açık biçimde belgelenmiş Atomic macOS Stealer etkinliğiyle, yani yaygın adıyla AMOS’la güçlü benzerlikler taşıdığını belirtti. Diğer haberlerde de yükün meşru bir Codex bileşeni değil, AMOS olduğundan şüphelenilen bir bilgi hırsızı olduğu aktarıldı. 29 AMOS; tarayıcı verileri, oturum açma bilgileri ve kripto para cüzdanlarına ait bilgilerin çalınmasıyla ilişkilendiriliyor. 1
Kampanyanın gücü tek bir ileri düzey açıktan değil, kullanıcıların tanıdığı birkaç güven işaretinin bir araya getirilmesinden kaynaklandı:
sites.google.com alan adı kullandı. 29Sahte portal ayrıca saldırganların kontrol ettiği başka bir zararlı alan adındaki içeriği iframe içinde gösterdi. Böylece görünen sayfa Google Sites’ın güvenilirliğini korurken, gömülü kurulum deneyimi üzerinde saldırganlara daha fazla kontrol sağlandı. 9
İkincil kaynaklarda cihaz ve URL’ye göre zararsız yanıt verme ya da yükü değiştirme gibi ek kaçınma yöntemlerinden de söz ediliyor. Ancak sunulan kanıtlar, bu ayrıntıların her birinin kampanyada tam olarak nasıl uygulandığını bağımsız biçimde doğrulamıyor. Bu nedenle söz konusu iddialar, kampanyanın kesinleşmiş özellikleri olarak değil, ihtiyatla değerlendirilmesi gereken raporlar olarak ele alınmalı.
En önemli uyarı basit: Bir indirme sayfasından kopyalanan komut da kod çalıştırır. Güvenilir görünen bir arama sonucu, tanıdık bir marka veya Google tarafından barındırılan bir URL, talimatların meşru olduğunu kanıtlamaz.
Geliştirici araçlarının kurulum komutları, indirilen ikililer kadar dikkatle incelenmeli. Yayıncıyı ve kurulum yöntemini ürünün bilinen resmî kanallarından doğrulayın; kaynağı belirsiz komutları Terminal’e yapıştırmaktan kaçının. Özellikle kodlanmış URL’ler içeren ya da uzak betikleri doğrudan çalıştıran komutlar ciddi bir uyarı işareti sayılmalı.
Bu kampanya, modern zararlı yazılım dağıtımının giderek ürünün kendisinden çok ürüne ulaşma yolunu hedeflediğini gösteriyor. Arama reklamı ilk güveni oluşturdu, Google barındırması bunu pekiştirdi, OpenAI markası sayfayı tanıdık hâle getirdi ve ClickFix bu güveni kullanıcının onayladığı bir zararlı yazılım çalıştırma işlemine dönüştürdü. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Saldırganlar, “codex macos download” gibi aramalarda sponsorlu Google reklamları kullanarak Mac kullanıcılarını Google Sites üzerinde barındırılan sahte bir Codex portalına yönlendirdi.
Saldırganlar, “codex macos download” gibi aramalarda sponsorlu Google reklamları kullanarak Mac kullanıcılarını Google Sites üzerinde barındırılan sahte bir Codex portalına yönlendirdi. Portal, normal bir DMG yükleyicisi yerine kullanıcıdan Terminal’i açıp zararlı bir komutu yapıştırmasını istedi; komut gizli bir URL’yi çözüp uzak bir betiği zsh ile çalıştırdı.
Google reklamları, Google barındırması ve tanıdık OpenAI markası bir araya getirilerek zararlı yazılımın kurulumu, geliştiricilerin alışık olduğu sıradan bir kurulum adımı gibi gösterildi.