دانلود جعلی OpenAI Codex؛ بدافزار macOS با ترفند ClickFix
کمپین جدیدی با جعل صفحه دانلود OpenAI Codex و تبلیغات گوگل، کاربران macOS را به اجرای دستور مخرب در Terminal و نصب بدافزار هدایت میکند.
یک کمپین بدافزاری جدید با سوءاستفاده از تبلیغات پولی موتورهای جستوجو و یک صفحه جعلی دانلود OpenAI Codex، کاربران macOS را هدف قرار داده است. مهاجمان با نمایش یک صفحه جعلی شبیه وبسایت OpenAI، قربانیان را ترغیب میکنند دستوری مخرب را در Terminal کپی و اجرا کنند؛ روشی که بخشی از تکنیک مهندسی اجتماعی ClickFix محسوب میشود.
پژوهشگران Cato Networks این کمپین را شناسایی کردهاند و میگویند در بررسیهای خود، تحویل فعال بدافزار برای macOS را مشاهده کردهاند؛ در حالی که نسخه مخرب برای کاربران Linux مشاهده نشده است.
حمله ClickFix چگونه کاربران مک را فریب میدهد؟
این حمله معمولاً با جستوجوهایی مانند «Codex macOS download» آغاز میشود. مهاجمان یک تبلیغ اسپانسری را بالاتر از نتیجه واقعی OpenAI قرار دادهاند تا کاربر تصور کند با لینک رسمی دانلود Codex مواجه شده است.
با کلیک روی تبلیغ، کاربر به صفحهای میرسد که روی Google Sites میزبانی شده و ظاهر آن یک پورتال دانلود OpenAI Codex را شبیهسازی میکند. این صفحه گزینههایی برای macOS و Linux نیز نمایش میدهد تا طبیعیتر به نظر برسد.
Cato Networks اعلام کرده است که صفحه Google Sites تنها نقش رابط ظاهری را دارد و محتوای تحت کنترل مهاجم از طریق یک iframe در آن بارگذاری میشود. مهاجمان با استفاده از چند مجموعه زیرساختی و میزبانهای متفاوت برای iframe میتوانند محتوای مخرب را بدون تغییر صفحه اصلی جایگزین کنند.
صفحه جعلی دانلود Codex چگونه از شناسایی فرار میکند؟
یکی از زیرساختهای شناساییشده از یک روش ساده اما مؤثر برای دور زدن تحلیلگران و اسکنرهای خودکار استفاده میکند.
محتوای مخرب در مسیر /codexx/ قرار گرفته، در حالی که مسیر مشابه /codex/ یک صفحه جعلی اما بیخطر را نمایش میدهد. علاوه بر این، کاربرانی که از دستگاههای غیرمک استفاده میکنند نیز نسخه سالم صفحه را دریافت میکنند.
این نوع گیتینگ (Gating) باعث میشود برخی تحلیلهای خودکار یا درخواستهایی که با مشخصات هدف حمله مطابقت ندارند، هرگز به محتوای مخرب دسترسی پیدا نکنند.
اجرای یک دستور در Terminal، مرحله اصلی آلودگی
پس از ورود قربانی به نسخه مخرب صفحه، از او خواسته میشود Terminal را باز کرده و یک دستور را در آن Paste کند. ظاهر این دستور میتواند شبیه یک فرمان معمول برای نصب Codex باشد، اما در واقع فرآیند آلودگی را آغاز میکند.
این دستور ابتدا یک URL رمزگذاریشده با Base64 را Decode کرده و سپس اسکریپت دریافتشده را مستقیماً از طریق zsh اجرا میکند.
به این ترتیب، مهاجم بدون نیاز به متقاعد کردن کاربر برای اجرای یک فایل ناشناس، خود قربانی را به بخشی از فرآیند نصب بدافزار تبدیل میکند؛ ویژگیای که از مشخصههای اصلی حملات ClickFix است.
زنجیره چندمرحلهای بدافزار در macOS
بررسی Cato نشان میدهد که پس از اجرای فرمان اولیه، حمله در چند مرحله ادامه پیدا میکند:
- مرحله نخست بهعنوان Loader عمل کرده و یک اسکریپت تعبیهشده را Decode و اجرا میکند.
- مرحله بعدی با سرور مهاجم ارتباط برقرار کرده و ثبت میکند که کاربر دستور را Paste کرده است.
- سپس فایل دیگری در مسیر
/tmp/helperدانلود میشود. - با استفاده از دستور
xattr -c، ویژگیهای اضافی فایل حذف میشود. - فایل به حالت اجرایی درمیآید و اجرا میشود.
- در نهایت، Payload اصلی که یک فایل Universal Mach-O است، روی سیستم اجرا میشود.
Universal Mach-O به مهاجم اجازه میدهد یک Payload را هم روی مکهای مجهز به پردازندههای Intel و هم روی سیستمهای دارای Apple Silicon اجرا کند.
شباهت قابل توجه به Atomic Stealer
یکی از مهمترین یافتههای Cato Networks، شباهت زیاد این زنجیره آلودگی با Atomic macOS Stealer (AMOS) است؛ خانوادهای از بدافزارهای سرقت اطلاعات که پیشتر نیز در حملات سایبری علیه کاربران macOS مشاهده شده است.
به گفته پژوهشگران، این شباهتها شامل استفاده از Loaderهای مبتنی بر curl و Base64، مراحل zsh فشرده و مبهمسازیشده، ارسال Telemetry به مسیر /api/metrics/run?event=pasted، ساختار خاص URLهای بهروزرسانی، استفاده از Payloadهای Universal Mach-O در مسیر /tmp/helper، حذف Extended Attributes و اجرای نهایی Payload میشود.
این موارد نشان میدهد کمپین جعلی Codex صرفاً یک صفحه فیشینگ ساده نیست و از یک زنجیره تحویل بدافزار چندمرحلهای استفاده میکند.
مهاجمان Claude Code را هم جعل کردهاند
این کمپین تنها به جعل نام OpenAI Codex محدود نیست. Cato Networks زیرساخت مرتبط دیگری را نیز شناسایی کرده که صفحهای مشابه برای جعل Claude Code ایجاد کرده است.
با این حال، این صفحه برخلاف نمونه Codex روی Google Sites میزبانی نشده بود.
چگونه از دانلود جعلی Codex در امان بمانیم؟
کاربران macOS باید هنگام دانلود ابزارهای توسعهدهنده، بهخصوص ابزارهای مرتبط با هوش مصنوعی، احتیاط بیشتری داشته باشند. صرف مشاهده یک نتیجه در بالای صفحه جستوجو یا استفاده از یک سرویس میزبانی معتبر به معنی رسمی و امن بودن صفحه نیست.
مهمترین نکته این است که هیچ صفحه دانلود معتبری نباید از شما بخواهد برای نصب یک نرمافزار ناشناس، دستورات مشکوک را بدون بررسی در Terminal Paste کنید.
برای کاهش خطر:
- نرمافزارها را فقط از منابع رسمی توسعهدهنده دریافت کنید.
- به تبلیغات اسپانسری در نتایج جستوجو با احتیاط نگاه کنید.
- قبل از اجرای دستورات Terminal، محتوای آنها را بررسی کنید.
- از اجرای دستورات Base64شده یا دستورات ناشناخته در Terminal خودداری کنید.
- در محیطهای سازمانی، اجرای اسکریپتهای ناشناس از طریق Terminal را محدود و پایش کنید.
- دامنه و URL صفحه دانلود را پیش از دریافت فایل بررسی کنید.
جمعبندی
کمپین جعلی OpenAI Codex نشان میدهد مهاجمان چگونه میتوانند تبلیغات موتورهای جستوجو، سرویسهای معتبر میزبانی وب، برندهای شناختهشده و مهندسی اجتماعی ClickFix را در یک زنجیره واحد ترکیب کنند.
در این حمله، کاربر تصور میکند در حال نصب Codex روی مک است، اما در واقع با اجرای یک فرمان در Terminal، مرحله نخست یک زنجیره چندمرحلهای آلودگی را فعال میکند. شباهتهای این زنجیره با Atomic Stealer نیز زنگ خطری جدی برای کاربران macOS و سازمانهایی است که از ابزارهای توسعه و هوش مصنوعی استفاده میکنند.