- Мошенники использовали Сайты Google и украденные аккаунты Google Рекламы для распространения поддельных страниц Кодекса OpenAI.
- Пользователей MacOS обманным путем заставляли вставлять команды терминала, что привело к заражению AMOS.
- Кампания злоупотребляет сигналами доверия Google; Кнопка загрузки Windows была приманкой, работала только полезная нагрузка Mac
Было замечено, что киберпреступники злоупотребляют Сайтами Google, рекламной сетью Google и добрым именем OpenAI в рамках кампании, нацеленной на пользователей macOS с помощью информационных воров.
По данным исследователей безопасности CATO CTRL, мошенники использовали Google Sites для создания поддельной версии сайта загрузки OpenAI Codex. Чтобы избежать пометки системами безопасности Google и последующего удаления, сам сайт не содержит вредоносного кода или каких-либо ссылок для скачивания. Вместо этого он размещает iFrame, который отображает контент, размещенный в другом месте.
Затем они рекламировали этот сайт в сети Google Ads. Google обычно хорошо обнаруживает и предотвращает показ вредоносной рекламы в своей сети, но иногда злоумышленники крадут законные учетные записи с хорошей репутацией и используют их для обхода автоматического сканирования и включения рекламы в список, одновременно тратя деньги других людей на рекламную кампанию.

Платформа выявления угроз: в NordStellar
Используйте код TECHRADAR10, чтобы получить скидку 10 %
NordStellar предоставляет компаниям любого размера комплексную платформу управления рисками для повышения вашей кибербезопасности. NordStellar активно отслеживает утечки данных и раскрытие учетных данных, чтобы предотвратить легкий доступ хакеров, одновременно внедряя ряд инструментов кибербезопасности для обеспечения безопасности сотрудников и данных компании.
Используйте код купона TECHRADAR10, чтобы получить дополнительную скидку 10 %.Просмотреть сделку
Нет Нажмите «Исправить»
Реклама показывалась пользователям, выполнявшим поиск по запросу «загрузка codex macos», в самом верху страницы. Использование как Сайтов Google, так и Google Рекламы — это преднамеренная попытка выглядеть законной и заслуживающей доверия, поскольку, в конце концов, многие люди доверяют всему, что Google отображает, как лучший результат, не перепроверяя и не изучая результат.
Те, кто нажмет на ссылку, увидят веб-сайт, который, судя по всему, выглядит как сайт загрузки OpenAI для Кодекса, агента по кодированию искусственного интеллекта компании. На сайте есть кнопки загрузки как для Windows, так и для Mac, но работает только последний. Процесс загрузки и установки был разработан так, чтобы выглядеть «продвинутым»: вместо получения исполняемого файла жертвам предлагается вставить команду в терминал.
Исследователи Катона называют это атакой ClickFix, но ClickFix обычно отображает фиктивную проблему, прежде чем предложить столь же фейковое решение. Это больше похоже на еще один способ выглядеть законным, поскольку в конце концов несколько агентов ИИ специально разработаны для установки и запуска из терминала macOS, включая интерфейс командной строки Codex CLI OpenAI.
Конечная цель кампании – развертывание AMOS, известного инфовора для macOS, способного перехватывать данные браузера, учетные данные для входа, информацию о криптовалютном кошельке и многое другое.
Через SiliconANGLE