Ψεύτικες διαφημίσεις για το OpenAI Codex «φυτεύουν» κακόβουλο λογισμικό σε Mac
Η σελίδα, ωστόσο, δεν προσφέρει κανένα πραγματικό πρόγραμμα εγκατάστασης. Αντ' αυτού, ζητά από τον χρήστη να ανοίξει το Terminal και να εκτελέσει μια εντολή που παρουσιάζεται ως μέρος της διαδικασίας εγκατάστασης. Η τεχνική αυτή, γνωστή ως «ClickFix», βασίζεται στο να πείσει τα ίδια τα θύματα να εκτελέσουν την κακόβουλη εντολή, αντί ο επιτιθέμενος να βασιστεί σε ύποπτο αρχείο ή εκτελέσιμο πρόγραμμα.
Πώς λειτουργεί η αλυσίδα μόλυνσης
Σύμφωνα με την τεχνική ανάλυση της Cato Networks, η εντολή ξεκινά ως φαινομενικά νόμιμη οδηγία npm για εγκατάσταση του Codex. Σε αυτήν, όμως, προστίθεται κώδικας που αποκωδικοποιεί μια διεύθυνση URL κωδικοποιημένη σε Base64, κατεβάζει ένα κακόβουλο σενάριο εντολών (shell script) από διακομιστή του επιτιθέμενου και το τροφοδοτεί στο zsh, το προεπιλεγμένο κέλυφος εντολών του macOS.
Το σενάριο αυτό κατεβάζει με τη σειρά του ένα δεύτερο στάδιο, το οποίο επικοινωνεί με τον διακομιστή του επιτιθέμενου για να αναφέρει ότι κάποιος «δάγκωσε το δόλωμα», πριν κατεβάσει ένα εκτελέσιμο αρχείο μορφής Mach-O στον φάκελο «/tmp/helper». Στη συνέχεια αφαιρεί τα μεταδεδομένα ασφαλείας που χρησιμοποιεί το macOS για να επισημαίνει ύποπτες λήψεις, ώστε το κακόβουλο λογισμικό να αποφύγει τις προειδοποιήσεις του συστήματος πριν εκτελεστεί.
Η Cato Networks αναφέρει ότι τα τελικά εκτελέσιμα αρχεία είναι universal Mach-O, δηλαδή σχεδιασμένα να τρέχουν χωρίς τροποποίηση τόσο σε Mac με επεξεργαστές Intel όσο και σε νεότερα μοντέλα με Apple Silicon.
Ομοιότητες με το Atomic macOS Stealer
Οι ερευνητές εντόπισαν σημαντικές ομοιότητες ανάμεσα στην καμπάνια και το Atomic macOS Stealer (AMOS), γνωστό infostealer που έχει διανεμηθεί στο παρελθόν μέσω ψεύτικων λήψεων λογισμικού και κακόβουλων διαφημιστικών καμπανιών. Σύμφωνα με αναφορές που επιβεβαιώνουν την έρευνα της Cato, οι ομοιότητες αφορούν τη δομή των διευθύνσεων URL του loader, τα αιτήματα τηλεμετρίας, τη διαδρομή αποθήκευσης στο «/tmp/helper» και την αφαίρεση εκτεταμένων χαρακτηριστικών (extended attributes) του αρχείου.
Η ίδια η Cato Networks δεν προχωρά σε οριστική ταυτοποίηση του τελικού κακόβουλου λογισμικού ως AMOS. Οι ερευνητές περιγράφουν την αντιστοιχία ως «ισχυρή και συνεπή» με τη δραστηριότητα διανομής του AMOS, χωρίς όμως να τη θεωρούν αδιάσειστη απόδειξη ταυτότητας του τελικού payload.
Απόκρυψη από ερευνητές και δεύτερος στόχος
Παρότι τα θύματα καταλήγουν αρχικά σε σελίδα Google Sites, το κακόβουλο περιεχόμενο φορτώνεται μέσα από αυτήν μέσω iframe από υποδομή που ελέγχει ο επιτιθέμενος. Η υποδομή αυτή ελέγχει στοιχεία όπως το λειτουργικό σύστημα του επισκέπτη και τη διαδρομή μέσω της οποίας έφτασε στη σελίδα, εμφανίζοντας ακίνδυνο περιεχόμενο όταν ο επισκέπτης δεν ταιριάζει με το προφίλ που αναζητούν οι επιτιθέμενοι. Σύμφωνα με την Cato Networks, η ψεύτικη σελίδα προσέφερε κουμπιά λήψης τόσο για macOS όσο και για Linux, αν και η αλυσίδα μόλυνσης παρατηρήθηκε να ενεργοποιείται μόνο σε χρήστες Mac.
Το OpenAI Codex δεν είναι το μοναδικό εργαλείο τεχνητής νοημοσύνης που εκμεταλλεύονται οι επιτιθέμενοι. Κατά τη διάρκεια της έρευνας, η Cato Networks εντόπισε παρόμοια σελίδα τύπου ClickFix που παρίστανε το Claude Code της Anthropic, μοιράζοντας υποδομή με την καμπάνια που αφορά το Codex. Οι διαφημίσεις που προωθούν τη ψεύτικη σελίδα εμφανίζονται πάνω από τα κανονικά αποτελέσματα αναζήτησης, με αποτέλεσμα προγραμματιστές που αναζητούν απλώς να κατεβάσουν το εργαλείο να καταλήγουν πρώτα σε αυτές.
Πηγές
The Register: Crooks push Mac malware through fake OpenAI Codex ads Infosecurity Magazine: Fake Codex Download Uses Google Sites to Deliver macOS Malware SiliconANGLE: Fake Codex installer tricks Mac users into pasting malware, Cato finds
76
