一次假冒 OpenAI Codex 的下载活动,将开发者原本普通的软件搜索变成了恶意软件投放链。Cato Networks 旗下 Cato CTRL 的研究人员表示,用户搜索“codex macos download”等关键词时,可能会在 Google 赞助结果中看到相关广告,并被带到一个通过 Google Sites 托管、外观仿真的 Codex 下载页面。这个页面没有提供正常的应用安装包,而是引导访客手动打开终端并执行感染步骤。2910
攻击从 Google 赞助搜索结果开始
这场活动瞄准的是已经在寻找 macOS 版 Codex 安装方式的用户。恶意广告出现在正常搜索结果旁边,甚至可能位于其上方,并将访问者导向一个伪装成 OpenAI Codex 官方下载门户的 Google Sites 页面。假页面提供 macOS 和 Linux 两个平台的选项,但研究人员只观察到 macOS 平台存在实际的恶意载荷投放。510
使用 Google 托管的合法域名,让这个诱饵比新注册的恶意域名更不容易引起警觉。相关报道还称,运营者使用了被盗的 Google Ads 账户,这可能使广告看起来像是由已有历史、身份较为可信的广告主投放的。12
ClickFix:把“运行程序”变成受害者自己的操作
假冒门户没有让用户下载并打开可疑的 DMG 文件,而是要求他们打开终端并粘贴一条命令。这种社会工程技术被称为 ClickFix:攻击者伪造安装或故障排查步骤,让受害者亲自完成真正关键的执行动作。21213
这条命令开头使用了看起来合理、与 Codex 相关的 npm 安装字符串。但在这层伪装之下,它会解码一个经过 Base64 编码的 URL,获取远程脚本,再将脚本交给 macOS 的 zsh shell 执行。3413
这种设计利用了开发者对命令行安装工具的熟悉感,也避开了一个明显的警示信号:用户没有看到一个突然出现的应用文件,也就少了一次检查文件并决定是否打开的机会。信任判断被包装成“从官方产品页面复制一条设置命令”。212
多阶段投放链最终指向疑似 AMOS 感染
现有报道描述了一条多阶段攻击链。粘贴的命令运行后,后续脚本会获取最终的 Mach-O 可执行文件,将其保存为 /tmp/helper,使用 xattr -c 清除扩展属性,使文件具备执行权限,随后启动该文件。3411
清除扩展属性可能移除 macOS 与隔离或检疫相关的元数据,从而减少下载文件打开时出现的安全警告。411 有关该活动的技术报道还称,最终二进制文件同时支持 Intel 和 Apple Silicon 架构。1521
Cato 认为,这个活动与公开记录中的 Atomic macOS Stealer(通常称为 AMOS)存在较强重合;其他报道则将载荷描述为疑似 AMOS 窃密程序,而不是合法的 Codex 组件。29 AMOS 与窃取浏览器数据、登录凭据和加密货币钱包信息有关。1
多个“可信信号”共同掩盖骗局
这场活动的有效性并不只依赖某一种高难度漏洞,而是把多个用户熟悉的信号串联起来:
- **搜索意图:**广告精准触达正在寻找 Codex 安装方式的人。
- **付费展示:**赞助结果出现在 Google 搜索页面的高注意力位置。912
- **Google 托管:**目标页面使用合法的
sites.google.com 域名。29
- **品牌仿冒:**页面复刻了用户熟悉的 OpenAI Codex 品牌元素。1012
- **开发者话术:**命令看起来像一次普通的 npm 设置操作。35
- **用户主动执行:**ClickFix 让受害者自己运行命令,而不是直接打开一个来路不明的安装包。213
假门户还通过 iframe 展示来自另一个恶意域名、由攻击者控制的内容。这样一来,页面表面上仍能保留 Google Sites 带来的可信感,同时让运营者能够更灵活地控制和修改嵌入式安装流程。9
部分二手报道还提到更具体的规避手段,例如根据设备或 URL 返回无害内容,以及动态替换恶意载荷。不过,现有材料并未独立确认这些细节的每一种具体实现,因此不应将它们视为整个活动已经完全证实的特征。
Mac 开发者应该记住什么
最重要的提醒很简单:从下载页面复制的一条命令,本质上仍然可能是在执行代码。搜索结果看起来可信、页面使用熟悉的品牌,或者网址属于 Google,都不能单独证明安装指引是合法的。
对于开发者工具,安装命令应该像下载的二进制文件一样接受审查。应通过产品已知的官方渠道核实发布者和安装方式;不要把看不懂的命令直接粘贴到终端;如果命令包含编码后的 URL 或远程脚本,更应将其视为严重警示信号。
这场活动说明,现代恶意软件投放的目标越来越可能不是产品本身,而是用户获取产品的路径:搜索广告制造最初的信任,Google 托管进一步强化这种感觉,OpenAI 品牌让页面显得熟悉,而 ClickFix 则把这份信任转化为一次由用户授权的恶意软件启动。234