MENU

Ψεύτικο Codex στη Google παγιδεύει χρήστες Mac – Τι μπορεί να κλέψει

Οι δράστες αντέγραψαν τη σελίδα της OpenAI και αξιοποίησαν μια γνώριμη διαδικασία για να ξεγελάσουν τους χρήστες

Μια νέα διαδικτυακή απάτη στοχεύει χρήστες Mac που αναζητούν στη Google το εργαλείο Codex της OpenAI. Οι δράστες εμφανίζουν χορηγούμενη διαφήμιση η οποία οδηγεί σε πλαστή σελίδα λήψης και στη συνέχεια ζητούν από τον χρήστη να αντιγράψει μια εντολή στο Terminal.

Αν η εντολή εκτελεστεί, ξεκινά η εγκατάσταση κακόβουλου λογισμικού που μπορεί να υποκλέψει κωδικούς πρόσβασης, δεδομένα από προγράμματα περιήγησης και πληροφορίες για ψηφιακά πορτοφόλια κρυπτονομισμάτων.

Την καμπάνια εντόπισαν οι ερευνητές της Cato CTRL, σύμφωνα με τους οποίους οι κυβερνοεγκληματίες συνδύασαν Google Ads, Google Sites και το όνομα της OpenAI για να κάνουν την απάτη να φαίνεται αξιόπιστη.

Η πλαστή σελίδα εμφανιζόταν πάνω από το γνήσιο αποτέλεσμα

Η κακόβουλη διαφήμιση εμφανιζόταν σε αναζητήσεις όπως «codex macos download» και μπορούσε να τοποθετηθεί ακόμη και πάνω από το πραγματικό αποτέλεσμα της OpenAI.

Όσοι πατούσαν στη διαφήμιση μεταφέρονταν σε σελίδα δημιουργημένη μέσω Google Sites, η οποία αντέγραφε την εμφάνιση μιας επίσημης σελίδας του Codex. Παρουσίαζε επιλογές λήψης για macOS και Linux, ωστόσο οι ερευνητές εντόπισαν ενεργή παράδοση κακόβουλου αρχείου μόνο σε συσκευές Mac.

Το κακόβουλο περιεχόμενο δεν βρισκόταν απευθείας στη σελίδα του Google Sites. Φορτωνόταν από εξωτερικό ιστότοπο μέσα σε ενσωματωμένο πλαίσιο, επιτρέποντας στους δράστες να το αλλάζουν χωρίς να πειράζουν την αρχική σελίδα.

Σε ορισμένες περιπτώσεις, μάλιστα, ο ιστότοπος εμφάνιζε ακίνδυνο περιεχόμενο όταν άνοιγε από συσκευή που δεν χρησιμοποιούσε macOS. Με αυτόν τον τρόπο δυσκόλευε τον εντοπισμό του από αυτοματοποιημένα συστήματα ασφαλείας.

Η παγίδα κρυβόταν στην εντολή του Terminal

Αντί να προσφέρει ένα συνηθισμένο αρχείο εγκατάστασης, η πλαστή σελίδα ζητούσε από τον χρήστη να ανοίξει το Terminal και να επικολλήσει μια εντολή.

Η εντολή ξεκινούσε με κείμενο που έμοιαζε με κανονική εγκατάσταση του Codex, αλλά στη συνέχεια αποκωδικοποιούσε μια κρυμμένη διαδικτυακή διεύθυνση και κατέβαζε πρόσθετο κώδικα από διακομιστή των δραστών.

Η τεχνική ονομάζεται ClickFix: ο χρήστης δεν κατεβάζει απλώς ένα μολυσμένο αρχείο, αλλά εξαπατάται ώστε να ενεργοποιήσει ο ίδιος την επίθεση εκτελώντας μια εντολή.

Ακολουθούσε μια διαδικασία τριών σταδίων, στο τέλος της οποίας εγκαθίστατο εκτελέσιμο αρχείο συμβατό τόσο με υπολογιστές Intel όσο και με νεότερα Mac που χρησιμοποιούν επεξεργαστές Apple Silicon.

Ισχυρές ομοιότητες με το AMOS

Οι ερευνητές διαπίστωσαν ότι ο τρόπος εγκατάστασης παρουσιάζει ισχυρές ομοιότητες με γνωστές καμπάνιες του Atomic macOS Stealer (AMOS). Πρόκειται για κακόβουλο λογισμικό υποκλοπής πληροφοριών που στοχεύει συσκευές Mac.

Το AMOS μπορεί να συλλέξει:

  • αποθηκευμένους κωδικούς πρόσβασης και cookies,
  • δεδομένα από προγράμματα περιήγησης,
  • αρχεία και σημειώσεις,
  • στοιχεία από εφαρμογές ανταλλαγής μηνυμάτων,
  • πληροφορίες από ψηφιακά πορτοφόλια κρυπτονομισμάτων.

Η Cato CTRL επισημαίνει, πάντως, ότι τα ευρήματα δείχνουν ισχυρή σύνδεση με τον μηχανισμό διανομής του AMOS, χωρίς να ταυτοποιούν με απόλυτη βεβαιότητα το τελικό αρχείο ως συγκεκριμένη έκδοσή του.

Τι πρέπει να προσέχουν οι χρήστες

Το Terminal χρησιμοποιείται κανονικά για την εγκατάσταση πολλών εργαλείων προγραμματισμού, μεταξύ των οποίων και το Codex. Επομένως, η εμφάνιση μιας εντολής δεν αποτελεί από μόνη της απόδειξη απάτης.

Η εγκατάσταση πρέπει, όμως, να ξεκινά αποκλειστικά από την επίσημη τεκμηρίωση της OpenAI και όχι από χορηγούμενα αποτελέσματα ή άγνωστες σελίδες.

Με βάση την επίθεση που περιγράφουν οι ερευνητές, το απλό άνοιγμα της πλαστής σελίδας δεν αρκούσε για να μολυνθεί ο υπολογιστής. Το κρίσιμο βήμα ήταν η αντιγραφή και εκτέλεση της κακόβουλης εντολής στο Terminal.

Περισσότερες ειδήσεις

ΗΠΑ: Συναγερμός στον Λευκό Οίκο μετά το εκτός ελέγχου σύστημα της OpenAI – Στο τραπέζι νόμος για τον τερματισμό με ένα κουμπί

GPT-5.6 Sol: Νέα κατεύθυνση της OpenAI μετά το κυβερνητικό μπλόκο για την εθνική ασφάλεια

Στο Διάστημα ο Hyperion GR-1 – Νέα εποχή για τις ελληνικές διαστημικές δυνατότητες

Σχετικά Άρθρα