Рекламні оголошення Google за запитами на кшталт «codex macos download» вели користувачів Mac на підроблений портал Codex у Google Sites. Замість звичайного інсталятора сторінка пропонувала вставити в Terminal команду, яка лише виглядала як npm встановлення Codex, але приховано завантажувала шкідливий скрипт.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the macOS malware campaign documented by Cato Networks on August 24, 2026 use Google-sponsored ads targeting developers searching fo. Article summary: Cato described a trust-chain attack rather than a conventional malicious download: a sponsored Google result for searches such as “Codex macOS download” led developers to a convincing Google Sites page impersonating an O. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Пошук інструмента для розробки на Mac перетворився для частини користувачів на ланцюжок зараження. За даними дослідників Cato CTRL із Cato Networks, рекламні результати Google за запитами на кшталт «codex macos download» вели на переконливу копію сторінки завантаження OpenAI Codex, розміщену через Google Sites. Замість нормального інсталятора сайт переконував відвідувача власноруч запустити шкідливий код у Terminal. 2910
Кампанія була націлена на людей, які вже шукали спосіб встановити Codex на macOS. Шкідливе оголошення показувалося поруч із легітимними результатами або потенційно вище за них і вело на сторінку Google Sites, оформлену під офіційний портал завантаження OpenAI Codex. На ній були варіанти для macOS і Linux, однак активну доставку корисного навантаження дослідники спостерігали лише для macOS. 510
Використання справжнього домену sites.google.com допомагало сторінці виглядати менш підозріло, ніж ресурс із щойно зареєстрованою шкідливою адресою. За даними окремих публікацій, оператори також використовували викрадені облікові записи Google Ads. Це могло надавати оголошенням вигляду реклами від уже відомих рекламодавців. 12
Замість того щоб запропонувати завантажити й відкрити підозрілий DMG-файл, фальшивий портал просив відкрити Terminal і вставити команду. Це приклад соціотехнічної техніки ClickFix: зловмисники показують нібито інструкцію зі встановлення або виправлення проблеми, а критичну дію — запуск коду — виконує сам користувач. 21213
Команда починалася з правдоподібного рядка встановлення npm, пов’язаного з Codex. Насправді вона декодувала URL-адресу, приховану в Base64, завантажувала віддалений скрипт і передавала його оболонці zsh у macOS. 3413
Такий підхід грає на знайомстві розробників із командним рядком. До того ж користувач не бачить несподіваного файлу програми, який можна було б перевірити перед відкриттям. Рішення про довіру маскується під звичайне копіювання команди налаштування з нібито офіційної сторінки. 212
За доступними описами, атака складалася з кількох етапів. Після виконання вставленої команди наступні скрипти завантажували фінальний виконуваний файл Mach-O, зберігали його як /tmp/helper, очищали розширені атрибути за допомогою xattr -c, надавали йому права на виконання та запускали. 3411
Видалення розширених атрибутів може прибрати пов’язані з карантином macOS метадані й зменшити кількість попереджень безпеки під час відкриття завантаженого файла. 411 За даними технічних публікацій, фінальний бінарний файл підтримував архітектури Intel і Apple Silicon. 1521
Cato виявила значний збіг із раніше описаною активністю Atomic macOS Stealer, відомого як AMOS. Інші джерела назвали доставлене навантаження ймовірним інфокрадієм AMOS, а не справжнім компонентом Codex. 29 Цей тип шкідливого ПЗ пов’язують із викраденням даних браузера, облікових даних і інформації з криптовалютних гаманців. 1
Ефективність кампанії полягала не в одному складному експлойті, а в поєднанні кількох знайомих сигналів довіри:
sites.google.com. 29Фальшивий портал також використовував iframe для показу контенту, контрольованого зловмисниками на окремому шкідливому домені. Це давало змогу зберігати зовнішню довіру до Google Sites і водночас гнучко керувати вбудованим сценарієм встановлення. 9
Деякі другорядні публікації також описують додаткові методи ухилення — зокрема різні безпечні відповіді залежно від пристрою чи URL і заміну корисного навантаження. Однак надані матеріали не підтверджують незалежно кожну з цих деталей, тому їх варто сприймати обережно, а не як гарантовані характеристики всієї кампанії.
Головне правило просте: команда, скопійована зі сторінки завантаження, усе одно є кодом, який запускається на вашому комп’ютері. Рекламний результат, знайомий логотип або адреса на сервісах Google не доводять, що інструкція справжня.
До команд встановлення інструментів для розробки слід ставитися так само уважно, як і до завантажених бінарних файлів. Перевіряйте видавця та спосіб інсталяції через відомі офіційні канали продукту, не вставляйте в Terminal непрозорі команди й особливо остерігайтеся рядків із закодованими URL або віддаленими скриптами.
Ця кампанія показує, що сучасне шкідливе ПЗ дедалі частіше маскується не під сам продукт, а під шлях до нього. Реклама в пошуку створила перше враження довіри, Google-хостинг його підсилив, брендинг OpenAI зробив сторінку знайомою, а ClickFix перетворив цю довіру на запуск шкідливого коду руками користувача. 234
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Рекламні оголошення Google за запитами на кшталт «codex macos download» вели користувачів Mac на підроблений портал Codex у Google Sites.
Рекламні оголошення Google за запитами на кшталт «codex macos download» вели користувачів Mac на підроблений портал Codex у Google Sites. Замість звичайного інсталятора сторінка пропонувала вставити в Terminal команду, яка лише виглядала як npm встановлення Codex, але приховано завантажувала шкідливий скрипт.
Дослідники пов’язують кампанію з Atomic macOS Stealer (AMOS) — викрадачем даних браузера, облікових даних і криптовалютних гаманців.