کد خبر: ۸۰۰

دانلود جعلی OpenAI Codex؛ بدافزار macOS با ترفند ClickFix

کمپین جدیدی با جعل صفحه دانلود OpenAI Codex و تبلیغات گوگل، کاربران macOS را به اجرای دستور مخرب در Terminal و نصب بدافزار هدایت می‌کند.

کمپین جدیدی با جعل صفحه دانلود OpenAI Codex و تبلیغات گوگل، کاربران macOS را به اجرای دستور مخرب در Terminal و نصب بدافزار هدایت می‌کند.

یک کمپین بدافزاری جدید با سوءاستفاده از تبلیغات پولی موتورهای جست‌وجو و یک صفحه جعلی دانلود OpenAI Codex، کاربران macOS را هدف قرار داده است. مهاجمان با نمایش یک صفحه جعلی شبیه وب‌سایت OpenAI، قربانیان را ترغیب می‌کنند دستوری مخرب را در Terminal کپی و اجرا کنند؛ روشی که بخشی از تکنیک مهندسی اجتماعی ClickFix محسوب می‌شود.

پژوهشگران Cato Networks این کمپین را شناسایی کرده‌اند و می‌گویند در بررسی‌های خود، تحویل فعال بدافزار برای macOS را مشاهده کرده‌اند؛ در حالی که نسخه مخرب برای کاربران Linux مشاهده نشده است.

حمله ClickFix چگونه کاربران مک را فریب می‌دهد؟

این حمله معمولاً با جست‌وجوهایی مانند «Codex macOS download» آغاز می‌شود. مهاجمان یک تبلیغ اسپانسری را بالاتر از نتیجه واقعی OpenAI قرار داده‌اند تا کاربر تصور کند با لینک رسمی دانلود Codex مواجه شده است.

با کلیک روی تبلیغ، کاربر به صفحه‌ای می‌رسد که روی Google Sites میزبانی شده و ظاهر آن یک پورتال دانلود OpenAI Codex را شبیه‌سازی می‌کند. این صفحه گزینه‌هایی برای macOS و Linux نیز نمایش می‌دهد تا طبیعی‌تر به نظر برسد.

Cato Networks اعلام کرده است که صفحه Google Sites تنها نقش رابط ظاهری را دارد و محتوای تحت کنترل مهاجم از طریق یک iframe در آن بارگذاری می‌شود. مهاجمان با استفاده از چند مجموعه زیرساختی و میزبان‌های متفاوت برای iframe می‌توانند محتوای مخرب را بدون تغییر صفحه اصلی جایگزین کنند.

صفحه جعلی دانلود Codex چگونه از شناسایی فرار می‌کند؟

یکی از زیرساخت‌های شناسایی‌شده از یک روش ساده اما مؤثر برای دور زدن تحلیلگران و اسکنرهای خودکار استفاده می‌کند.

محتوای مخرب در مسیر /codexx/ قرار گرفته، در حالی که مسیر مشابه /codex/ یک صفحه جعلی اما بی‌خطر را نمایش می‌دهد. علاوه بر این، کاربرانی که از دستگاه‌های غیرمک استفاده می‌کنند نیز نسخه سالم صفحه را دریافت می‌کنند.

این نوع گیتینگ (Gating) باعث می‌شود برخی تحلیل‌های خودکار یا درخواست‌هایی که با مشخصات هدف حمله مطابقت ندارند، هرگز به محتوای مخرب دسترسی پیدا نکنند.

اجرای یک دستور در Terminal، مرحله اصلی آلودگی

پس از ورود قربانی به نسخه مخرب صفحه، از او خواسته می‌شود Terminal را باز کرده و یک دستور را در آن Paste کند. ظاهر این دستور می‌تواند شبیه یک فرمان معمول برای نصب Codex باشد، اما در واقع فرآیند آلودگی را آغاز می‌کند.

این دستور ابتدا یک URL رمزگذاری‌شده با Base64 را Decode کرده و سپس اسکریپت دریافت‌شده را مستقیماً از طریق zsh اجرا می‌کند.

به این ترتیب، مهاجم بدون نیاز به متقاعد کردن کاربر برای اجرای یک فایل ناشناس، خود قربانی را به بخشی از فرآیند نصب بدافزار تبدیل می‌کند؛ ویژگی‌ای که از مشخصه‌های اصلی حملات ClickFix است.

زنجیره چندمرحله‌ای بدافزار در macOS

بررسی Cato نشان می‌دهد که پس از اجرای فرمان اولیه، حمله در چند مرحله ادامه پیدا می‌کند:

  1. مرحله نخست به‌عنوان Loader عمل کرده و یک اسکریپت تعبیه‌شده را Decode و اجرا می‌کند.
  2. مرحله بعدی با سرور مهاجم ارتباط برقرار کرده و ثبت می‌کند که کاربر دستور را Paste کرده است.
  3. سپس فایل دیگری در مسیر /tmp/helper دانلود می‌شود.
  4. با استفاده از دستور xattr -c، ویژگی‌های اضافی فایل حذف می‌شود.
  5. فایل به حالت اجرایی درمی‌آید و اجرا می‌شود.
  6. در نهایت، Payload اصلی که یک فایل Universal Mach-O است، روی سیستم اجرا می‌شود.

Universal Mach-O به مهاجم اجازه می‌دهد یک Payload را هم روی مک‌های مجهز به پردازنده‌های Intel و هم روی سیستم‌های دارای Apple Silicon اجرا کند.

شباهت قابل توجه به Atomic Stealer

یکی از مهم‌ترین یافته‌های Cato Networks، شباهت زیاد این زنجیره آلودگی با Atomic macOS Stealer (AMOS) است؛ خانواده‌ای از بدافزارهای سرقت اطلاعات که پیش‌تر نیز در حملات سایبری علیه کاربران macOS مشاهده شده است.

به گفته پژوهشگران، این شباهت‌ها شامل استفاده از Loaderهای مبتنی بر curl و Base64، مراحل zsh فشرده و مبهم‌سازی‌شده، ارسال Telemetry به مسیر /api/metrics/run?event=pasted، ساختار خاص URLهای به‌روزرسانی، استفاده از Payloadهای Universal Mach-O در مسیر /tmp/helper، حذف Extended Attributes و اجرای نهایی Payload می‌شود.

این موارد نشان می‌دهد کمپین جعلی Codex صرفاً یک صفحه فیشینگ ساده نیست و از یک زنجیره تحویل بدافزار چندمرحله‌ای استفاده می‌کند.

مهاجمان Claude Code را هم جعل کرده‌اند

این کمپین تنها به جعل نام OpenAI Codex محدود نیست. Cato Networks زیرساخت مرتبط دیگری را نیز شناسایی کرده که صفحه‌ای مشابه برای جعل Claude Code ایجاد کرده است.

با این حال، این صفحه برخلاف نمونه Codex روی Google Sites میزبانی نشده بود.

چگونه از دانلود جعلی Codex در امان بمانیم؟

کاربران macOS باید هنگام دانلود ابزارهای توسعه‌دهنده، به‌خصوص ابزارهای مرتبط با هوش مصنوعی، احتیاط بیشتری داشته باشند. صرف مشاهده یک نتیجه در بالای صفحه جست‌وجو یا استفاده از یک سرویس میزبانی معتبر به معنی رسمی و امن بودن صفحه نیست.

مهم‌ترین نکته این است که هیچ صفحه دانلود معتبری نباید از شما بخواهد برای نصب یک نرم‌افزار ناشناس، دستورات مشکوک را بدون بررسی در Terminal Paste کنید.

برای کاهش خطر:

  • نرم‌افزارها را فقط از منابع رسمی توسعه‌دهنده دریافت کنید.
  • به تبلیغات اسپانسری در نتایج جست‌وجو با احتیاط نگاه کنید.
  • قبل از اجرای دستورات Terminal، محتوای آن‌ها را بررسی کنید.
  • از اجرای دستورات Base64‌شده یا دستورات ناشناخته در Terminal خودداری کنید.
  • در محیط‌های سازمانی، اجرای اسکریپت‌های ناشناس از طریق Terminal را محدود و پایش کنید.
  • دامنه و URL صفحه دانلود را پیش از دریافت فایل بررسی کنید.

جمع‌بندی

کمپین جعلی OpenAI Codex نشان می‌دهد مهاجمان چگونه می‌توانند تبلیغات موتورهای جست‌وجو، سرویس‌های معتبر میزبانی وب، برندهای شناخته‌شده و مهندسی اجتماعی ClickFix را در یک زنجیره واحد ترکیب کنند.

در این حمله، کاربر تصور می‌کند در حال نصب Codex روی مک است، اما در واقع با اجرای یک فرمان در Terminal، مرحله نخست یک زنجیره چندمرحله‌ای آلودگی را فعال می‌کند. شباهت‌های این زنجیره با Atomic Stealer نیز زنگ خطری جدی برای کاربران macOS و سازمان‌هایی است که از ابزارهای توسعه و هوش مصنوعی استفاده می‌کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث