Jump to content
  • Newsbot
    Newsbot

    Ψεύτικες διαφημίσεις για το OpenAI Codex «φυτεύουν» κακόβουλο λογισμικό σε Mac

    • Η Cato Networks εντόπισε ψεύτικες διαφημίσεις στη Google που οδηγούν χρήστες Mac σε σελίδα λήψης του OpenAI Codex, χωρίς όμως να προσφέρουν πραγματικό πρόγραμμα εγκατάστασης.
    • Η σελίδα, φιλοξενούμενη σε Google Sites, καθοδηγεί τους χρήστες να αντιγράψουν και να εκτελέσουν εντολή στο Terminal, η οποία ξεκινά πολυσταδιακή μόλυνση.
    • Σύμφωνα με την Cato Networks, η καμπάνια εμφανίζει σημαντικές ομοιότητες με τον μηχανισμό διανομής του Atomic macOS Stealer (AMOS), χωρίς όμως οριστική επιβεβαίωση ταυτοποίησης του τελικού payload.

    Ερευνητές της εταιρείας κυβερνοασφάλειας Cato Networks εντόπισαν καμπάνια που στοχεύει προγραμματιστές για macOS μέσω ψεύτικων διαφημίσεων στη μηχανή αναζήτησης της Google. Οι διαφημίσεις εμφανίζονται όταν κάποιος αναζητά τρόπο λήψης του OpenAI Codex, του εργαλείου παραγωγής κώδικα με τεχνητή νοημοσύνη, και οδηγούν σε σελίδα φιλοξενούμενη στο Google Sites με σχεδιασμό που αντιγράφει την επίσημη ταυτότητα της OpenAI.

    Η σελίδα, ωστόσο, δεν προσφέρει κανένα πραγματικό πρόγραμμα εγκατάστασης. Αντ' αυτού, ζητά από τον χρήστη να ανοίξει το Terminal και να εκτελέσει μια εντολή που παρουσιάζεται ως μέρος της διαδικασίας εγκατάστασης. Η τεχνική αυτή, γνωστή ως «ClickFix», βασίζεται στο να πείσει τα ίδια τα θύματα να εκτελέσουν την κακόβουλη εντολή, αντί ο επιτιθέμενος να βασιστεί σε ύποπτο αρχείο ή εκτελέσιμο πρόγραμμα.

    Πώς λειτουργεί η αλυσίδα μόλυνσης

    Σύμφωνα με την τεχνική ανάλυση της Cato Networks, η εντολή ξεκινά ως φαινομενικά νόμιμη οδηγία npm για εγκατάσταση του Codex. Σε αυτήν, όμως, προστίθεται κώδικας που αποκωδικοποιεί μια διεύθυνση URL κωδικοποιημένη σε Base64, κατεβάζει ένα κακόβουλο σενάριο εντολών (shell script) από διακομιστή του επιτιθέμενου και το τροφοδοτεί στο zsh, το προεπιλεγμένο κέλυφος εντολών του macOS.

    Το σενάριο αυτό κατεβάζει με τη σειρά του ένα δεύτερο στάδιο, το οποίο επικοινωνεί με τον διακομιστή του επιτιθέμενου για να αναφέρει ότι κάποιος «δάγκωσε το δόλωμα», πριν κατεβάσει ένα εκτελέσιμο αρχείο μορφής Mach-O στον φάκελο «/tmp/helper». Στη συνέχεια αφαιρεί τα μεταδεδομένα ασφαλείας που χρησιμοποιεί το macOS για να επισημαίνει ύποπτες λήψεις, ώστε το κακόβουλο λογισμικό να αποφύγει τις προειδοποιήσεις του συστήματος πριν εκτελεστεί.

    Η Cato Networks αναφέρει ότι τα τελικά εκτελέσιμα αρχεία είναι universal Mach-O, δηλαδή σχεδιασμένα να τρέχουν χωρίς τροποποίηση τόσο σε Mac με επεξεργαστές Intel όσο και σε νεότερα μοντέλα με Apple Silicon.

    Ομοιότητες με το Atomic macOS Stealer

    Οι ερευνητές εντόπισαν σημαντικές ομοιότητες ανάμεσα στην καμπάνια και το Atomic macOS Stealer (AMOS), γνωστό infostealer που έχει διανεμηθεί στο παρελθόν μέσω ψεύτικων λήψεων λογισμικού και κακόβουλων διαφημιστικών καμπανιών. Σύμφωνα με αναφορές που επιβεβαιώνουν την έρευνα της Cato, οι ομοιότητες αφορούν τη δομή των διευθύνσεων URL του loader, τα αιτήματα τηλεμετρίας, τη διαδρομή αποθήκευσης στο «/tmp/helper» και την αφαίρεση εκτεταμένων χαρακτηριστικών (extended attributes) του αρχείου.

    Η ίδια η Cato Networks δεν προχωρά σε οριστική ταυτοποίηση του τελικού κακόβουλου λογισμικού ως AMOS. Οι ερευνητές περιγράφουν την αντιστοιχία ως «ισχυρή και συνεπή» με τη δραστηριότητα διανομής του AMOS, χωρίς όμως να τη θεωρούν αδιάσειστη απόδειξη ταυτότητας του τελικού payload.

    Απόκρυψη από ερευνητές και δεύτερος στόχος

    Παρότι τα θύματα καταλήγουν αρχικά σε σελίδα Google Sites, το κακόβουλο περιεχόμενο φορτώνεται μέσα από αυτήν μέσω iframe από υποδομή που ελέγχει ο επιτιθέμενος. Η υποδομή αυτή ελέγχει στοιχεία όπως το λειτουργικό σύστημα του επισκέπτη και τη διαδρομή μέσω της οποίας έφτασε στη σελίδα, εμφανίζοντας ακίνδυνο περιεχόμενο όταν ο επισκέπτης δεν ταιριάζει με το προφίλ που αναζητούν οι επιτιθέμενοι. Σύμφωνα με την Cato Networks, η ψεύτικη σελίδα προσέφερε κουμπιά λήψης τόσο για macOS όσο και για Linux, αν και η αλυσίδα μόλυνσης παρατηρήθηκε να ενεργοποιείται μόνο σε χρήστες Mac.

    Το OpenAI Codex δεν είναι το μοναδικό εργαλείο τεχνητής νοημοσύνης που εκμεταλλεύονται οι επιτιθέμενοι. Κατά τη διάρκεια της έρευνας, η Cato Networks εντόπισε παρόμοια σελίδα τύπου ClickFix που παρίστανε το Claude Code της Anthropic, μοιράζοντας υποδομή με την καμπάνια που αφορά το Codex. Οι διαφημίσεις που προωθούν τη ψεύτικη σελίδα εμφανίζονται πάνω από τα κανονικά αποτελέσματα αναζήτησης, με αποτέλεσμα προγραμματιστές που αναζητούν απλώς να κατεβάσουν το εργαλείο να καταλήγουν πρώτα σε αυτές.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.