Злоумышленники распространяют «Mac malware» через фальшивые объявления OpenAI Codex

Codex Clickfix Macos вредоносное по кибермошенничество разработчики theregister.com

Спонсируемые результаты поиска заманивают разработчиков в ловушку ClickFix: мошенники выдают вредоносную команду за установку OpenAI Codex. Узнайте, как злоумышленники обходят защиту macOS и почему под ударом также Claude Code.

Киберпреступники используют поддельные страницы загрузки OpenAI Codex, чтобы обманом заставить разработчиков Mac запускать вредоносное ПО под видом команд установки.

Исследователи из Cato Networks обнаружили эту кампанию после того, как заметили спонсируемые результаты поиска Google, нацеленные на пользователей, желающих скачать Codex для macOS. Рекламные объявления перенаправляют потенциальных жертв на убедительную страницу загрузки, размещённую на Google Sites и оформленную в знакомом стиле OpenAI. Однако никакого Codex в конце их не ждёт.

Вместо установщика поддельный сайт предлагает пользователям Mac открыть Терминал, вставить указанную команду и выполнить её. Инструкции замаскированы под часть процесса установки, но на самом деле команда незаметно запускает многоступенчатую инфекцию вредоносного ПО.

Это вариация набирающей популярность техники “ClickFix”, при которой злоумышленники убеждают жертв самостоятельно выполнить вредоносные команды, а не полагаться на подозрительное вложение или исполняемый файл.

В данном случае команда начинается с того, что выглядит как легитимная инструкция npm для установки Codex. Однако к ней добавлен код, который декодирует URL в кодировке Base64, загружает управляемый злоумышленниками сценарий оболочки и передаёт его в zsh.

Этот сценарий загружает следующую ступень, которая связывается с сервером атакующих, сообщая, что кто-то клюнул на приманку, после чего загружает исполняемый файл Mach-O в “/tmp/helper”. Затем он удаляет информацию безопасности, которую macOS использует для пометки подозрительных загрузок, помогая вредоносному ПО избежать обычных предупреждений перед запуском.

Cato сообщает, что конечные бинарные файлы являются универсальными Mach-O, то есть они могут работать как на Mac с процессорами Intel, так и на новых машинах с Apple Silicon.

Исследователи обнаружили значительное сходство между этой кампанией и Atomic macOS Stealer, более известным как AMOS, — инфостилером, который ранее распространялся через поддельные загрузки программного обеспечения и вредоносные рекламные кампании.

Cato пока не готова навесить на вредоносное ПО ярлык AMOS, но отмечает, что множество признаков указывает в этом направлении: от способа организации атаки до того, как собирается конечная полезная нагрузка.

Преступники также приняли меры, чтобы помешать исследователям как следует разглядеть свои творения.

Хотя жертвы изначально попадают на Google Sites, сам вредоносный контент загружается на страницу из инфраструктуры, контролируемой злоумышленниками, с помощью iframe. Эта инфраструктура проверяет такие детали, как операционная система посетителя и путь, по которому он пришёл, позволяя показывать безобидный контент, если посетитель не соответствует профилю, на который нацелены атакующие.

Cato сообщает, что подставной сайт предлагал кнопки загрузки как для macOS, так и для Linux, хотя вредоносная цепочка была замечена только для пользователей Mac.

Codex — не единственный ИИ-ассистент по программированию, которому достаётся такое внимание. В ходе расследования Cato обнаружила похожую страницу ClickFix, маскирующуюся под Anthropic’s Claude Code и использующую ту же инфраструктуру, что и кампания Codex.

Злоумышленникам не нужно особо стараться, чтобы найти жертв. Разработчики, ищущие Codex в Google, делают эту работу за них: спонсируемые объявления поднимают поддельную страницу загрузки выше легитимных результатов. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: