Aanvallers gebruiken gesponsorde zoekresultaten en pagina’s op Google Sites om macOS-gebruikers een nep-installatie van OpenAI Codex voor te schotelen. Wie de instructie volgt, plakt zelf een kwaadaardig commando in Terminal. Dat start een keten die uitkomt bij de infostealer Atomic macOS Stealer, aldus onderzoekers van Cato Networks.
Dat blijkt uit onderzoek van Cato Networks. Het begint met een advertentie. Bij zoekopdrachten als “codex macos download” verschijnt een gesponsord resultaat boven het echte resultaat van OpenAI. Die advertentie leidt niet naar openai.com, maar naar een pagina op Google Sites, de gratis no-code websitedienst van Google. De pagina imiteert een Codex-downloadportaal en biedt versies voor macOS en Linux aan. Alleen bij macOS zag Cato daadwerkelijk een payload worden geleverd.
De truc heet ClickFix. Er wordt geen bestand gedownload dat een antivirusoplossing kan tegenhouden. In plaats daarvan wordt het slachtoffer overgehaald om een commando te kopiëren en zelf in Terminal uit te voeren. De gebruiker doet het werk van de malware.
Google Sites is alleen de etalage
De zichtbare Google Sites-pagina bevat zelf geen kwaadaardige code. Die laadt via een iframe content van servers van de aanvaller, waarschijnlijk via een statische contentproxy van Google. Cato bracht drie sets in kaart, met lures op sites.google.com die verwijzen naar iframe-hosts als bright-links[.]com en swiftsaverfin[.]com.
Het vertrouwde Google-domein levert geloofwaardigheid, terwijl de externe iframe vervangen of bijgewerkt kan worden zonder dat de advertentie of de lokpagina aangepast hoeft te worden. Zodra het commando draait, volgt een malwareketen in meerdere stappen die volgens Cato sterk overlapt met eerder gedocumenteerde activiteit rond Atomic macOS Stealer. Die stealer verzamelt browserdata, systeeminformatie en gegevens uit crypto wallets.