Киберпрестъпниците използват Google Sites за хостване на фалшиви страници за изтегляне на OpenAI Codex, превръщайки познато търсене в капан със злонамерен код.

Кампанията е насочена към потребители на macOS и разчита на платени реклами при търсене, за да ги насочи към убедителна, но измамна страница с инсталатор.

Страницата не доставя просто вредно приложение. Тя указва на посетителите да копират команда, да отворят Terminal и да я изпълнят сами. Този подход, известен като ClickFix, прехвърля последната стъпка по изпълнението върху жертвата и може да заобиколи подозрението, което обикновено се поражда от неочаквано изтегляне.

Анализаторите от Cato идентифицираха активността, след като проследиха спонсорирани резултати за търсения, включващи „codex macos download“.

Cato заявява в доклад, споделен с Cyber Security News (CSN), че веригата има силно припокриване с активността по доставка на Atomic macOS Stealer, наричан още AMOS. Рискът надхвърля рамките на един имитиран инструмент за разработчици. Чрез комбиниране на платена реклама, легитимна страница, хоствана от Google, и разпознаваема софтуерна марка, атакуващите изграждат маршрут, който изглежда надежден на всеки ранен етап.

Спонсорираният резултат се появява над истинския резултат и изпраща посетителите към страница в Google Sites, проектирана да наподобява портал за изтегляне на Codex. Тя показва опции за изтегляне за macOS и Linux, въпреки че изследователите наблюдават активна доставка на злонамерен код само за потребители на macOS. Google Sites действа като видима предна врата, а не като мястото, обслужващо основното зловредно съдържание.

Страницата зарежда контролиран от атакуващия iframe, което позволява на операторите да запазят изглеждащ надеждно адрес на Google, докато променят съдържанието зад него. Това разделение също така затруднява спирането на услугите и анализа.

Една по-нова инфраструктура използва трик за избягване на засичането. Нейното активно ClickFix съдържание е поставено на адрес „/codexx/“, докато очакваният адрес „/codex/“ връща безобидно изглеждаща продуктова страница. Посетителите, използващи устройство, различно от macOS, също получават безопасно съдържание, което осуетява автоматизираните скенери и разследващите. Кампанията показва защо резултатите от търсенето не трябва да се третират като доказателство за автентичност.

Потребителите трябва да получават инструменти за разработчици чрез проверени канали на доставчици, да проверяват дестинацията преди изтегляне и никога да не поставят непозната инсталационна команда в Terminal.

Веригата ClickFix доставя злонамерен код за macOS

Фалшивият инсталатор започва с изглеждаща легитимно Codex npm команда, след което скрива Base64-кодиран адрес, който извлича скрипт и го пренасочва към zsh. Жертвата вижда това, което изглежда като нормална стъпка от настройката, но изпълнението на командата стартира тристепенна верига на доставка. Първият скрипт декодира вграден компонент, който генерира втори скрипт.

Този етап записва сигнал „event=pasted“, изтегля крайния Mach-O файл в „/tmp/helper“, изчиства разширените му атрибути с „xattr -c“, маркира го като изпълним и го стартира. Премахването на тези атрибути може да намали предупредителния контекст, свързан с изтеглените файлове.

Изследователите откриват припокриване с методите за доставка на AMOS, включително кодирани curl зареждащи програми, скрити zsh етапи, телеметрия преди извличане на злонамерен код и същото временно местоположение за съхранение.

Екипите за сигурност трябва да преглеждат регистрационните файлове (логове) за shell команди, които декодират Base64 данни, curl, пренасочен към zsh, нови изпълними файлове в „/tmp/helper“, премахване на атрибути и необичайни изходящи заявки веднага след активност в Terminal. Мрежовите контроли също трябва да блокират описаната примамка, iframe, телеметрията и инфраструктурата за доставка на злонамерен код.