一次針對 macOS 使用者的假 OpenAI Codex 下載活動,將原本單純的開發工具搜尋,變成一條惡意軟體投遞鏈。Cato Networks 的 Cato CTRL 研究人員表示,搜尋「codex macos download」等關鍵字時,使用者可能會看到贊助搜尋結果;點入後,便被帶往一個架設於 Google Sites、外觀仿冒 OpenAI Codex 官方下載入口的頁面。這個頁面沒有提供一般的應用程式安裝檔,而是要求訪客自行開啟 Terminal 並執行指令。2910
陷阱從搜尋廣告開始
這場活動鎖定的,是已經主動尋找 Codex macOS 安裝方式的使用者。惡意廣告會出現在 Google 搜尋結果的醒目位置,並將訪客導向仿冒的 Codex 下載頁面。頁面同時列出 macOS 與 Linux 選項,但研究人員目前觀察到實際的惡意載荷投遞僅發生在 macOS 上。510
使用合法的 Google 託管網域,能讓誘餌看起來不像是剛註冊的可疑惡意網域。相關報導也指出,攻擊者使用了遭竊的 Google Ads 帳戶;這可能讓廣告帶有既有廣告主的外觀與歷史紀錄,進一步降低警覺。12
ClickFix 把關鍵執行動作交給受害者
假入口網站沒有要求使用者下載並開啟可疑的 DMG 檔案,而是引導他們開啟 Terminal、複製並貼上一段指令。這種社交工程手法稱為 ClickFix:攻擊者先設計出看似正常的安裝或修復步驟,最後讓受害者親自完成真正的執行動作。21213
這段指令開頭看似與 Codex 有關的 npm 安裝命令,但後續會解碼以 Base64 隱藏的網址,從遠端取得腳本,再將結果交給 macOS 的 zsh shell 執行。3413
這種設計利用了開發者對命令列工具與套件安裝流程的熟悉感,也避開了可疑應用程式檔案通常帶來的警訊。使用者面對的,不是「要不要開啟一個陌生檔案」,而是「從看起來像官方產品頁面的地方複製一行設定命令」。212
但對開發者而言,貼入 Terminal 的命令本身就是程式碼執行。只要命令內含編碼網址、遠端腳本或難以閱讀的管線操作,就不應因為它看起來像 npm 安裝流程而直接執行。
多階段投遞疑似以 AMOS 竊取資料
現有報導描述了一條多階段感染鏈。貼上的指令執行後,後續腳本會下載最終 Mach-O 執行檔,將其存放為 /tmp/helper,使用 xattr -c 清除檔案的延伸屬性、設定為可執行,最後啟動它。3411
清除延伸屬性可能移除 macOS 與隔離或檔案來源相關的中繼資料,降低檔案開啟時出現的安全警告數量。411 技術報導指出,最終二進位檔同時支援 Intel 與 Apple Silicon 架構。1521
Cato 表示,這個活動與公開記錄中的 Atomic macOS Stealer(通常稱為 AMOS)存在高度重疊;其他報導則將載荷描述為疑似 AMOS 竊資程式,而非合法的 Codex 元件。29 AMOS 與竊取瀏覽器資料、登入憑證及加密貨幣錢包資訊有關。1
合法服務與品牌被拼成一條「可信」路徑
這場活動的關鍵,不在於某一個特別複雜的漏洞,而在於把多個熟悉訊號串在一起:
- 搜尋意圖: 廣告直接觸及正在找 Codex 安裝方式的人。
- 付費排名: 贊助結果出現在 Google 搜尋的高注意力位置。912
- Google 託管: 目的地使用合法的
sites.google.com 網域。29
- 品牌仿冒: 頁面重現使用者熟悉的 OpenAI Codex 視覺與文字風格。1012
- 開發者語言: 指令外觀類似一般 npm 設定或安裝操作。35
- 使用者自行執行: ClickFix 讓受害者親自執行命令,而不是開啟一個突然出現的安裝檔。213
仿冒入口還使用 iframe,將另一個惡意網域控制的內容嵌入 Google Sites 頁面。這讓外層頁面保有 Google Sites 帶來的可信感,同時讓攻擊者能更靈活地控制或修改實際的安裝體驗。9
至於依裝置或網址回傳無害內容、動態替換載荷等更細部的躲避偵測說法,部分來自次級報導;目前提供的證據並未獨立確認每一項具體實作,因此不宜把它們視為整場活動已獲證實的固定特徵。
Mac 開發者應該記住什麼?
最重要的提醒很簡單:從下載頁面複製來的指令,仍然是程式碼執行。 搜尋結果看起來可信、頁面使用熟悉品牌,或網址位於 Google 託管服務,都不能證明安裝指示是正版。
安裝開發工具時,命令列指令應與下載二進位檔一樣接受檢查。請透過已知的官方產品管道確認發行者與安裝方法;不要把看不懂的命令直接貼進 Terminal;若命令包含 Base64 編碼網址、遠端腳本或將下載內容直接交給 shell 執行,更應視為重大警訊。
這起活動顯示,現代惡意軟體不一定要偽裝成產品本身,也可以瞄準使用者取得產品的路徑:搜尋廣告先建立信任,Google 託管服務加強可信度,OpenAI 品牌讓頁面顯得熟悉,最後再由 ClickFix 把信任轉化為一次由使用者授權的惡意執行。234