Falso OpenAI Codex infecta Macs via anúncios fraudulentos no Google
Aprofundamento CEVIU
Aprofundamento
A mais recente campanha maliciosa explora anúncios pagos no Google Search para direcionar usuários de macOS a uma página falsa do OpenAI Codex. A isca é uma página convincente do Google Sites, que incorpora um iframe com conteúdo malicioso externo. Em vez de um download direto, as vítimas são instruídas a copiar e colar um comando no Terminal. Este comando, após decodificar uma URL em Base64, utiliza curl para baixar e executar um script via zsh. Uma etapa crítica é a remoção de atributos de quarentena com xattr -c, que desabilita as proteções do Gatekeeper do macOS, permitindo que o payload Mach-O final, associado à infraestrutura do Atomic macOS Stealer (AMOS), seja executado sem entraves e inicie a exfiltração de dados.
Este ataque se enquadra na técnica de engenharia social conhecida como “ClickFix”, onde o usuário é enganado a executar comandos maliciosos, tornando-se um vetor ativo para a infecção. A infraestrutura maliciosa está ligada a domínios como brightlinks[.]com, e a detecção precoce depende da vigilância de equipes de segurança, buscando padrões como a execução de curl-to-zsh combinada com xattr -c em sistemas SIEM.
O que mudou
A tática de usar anúncios fraudulentos no Google e engenharia social para que usuários de Mac executem comandos maliciosos no Terminal não é nova; o CEVIU News já detalhou campanhas semelhantes contra o Homebrew em 31 de março de 2026 e guias de instalação de ferramentas para desenvolvedores em 10 de março de 2026. A novidade e a evolução contínua estão no aliciamento. Agora, o foco migrou para ferramentas de IA populares como o OpenAI Codex, seguindo uma campanha anterior que explorava o Claude, reportada em 3 de agosto de 2026. Isso demonstra a agilidade dos atacantes em adaptar seus iscas às tendências tecnológicas atuais.
Além disso, a explicitação do uso de xattr -c para desativar as flags de quarentena do macOS antes da execução do payload é um refinamento técnico que busca maior furtividade e sucesso na infecção. Esse bypass das proteções nativas do macOS, detalhado nesta campanha, representa uma otimização no vetor de ataque que os cibercriminosos vêm aprimorando para maximizar a eficácia de suas ações sobre sistemas Mac.
Por que isso importa
Este tipo de ataque destaca a persistente vulnerabilidade da confiança em resultados de busca patrocinados e a periculosidade de executar comandos aleatórios no Terminal, mesmo em plataformas consideradas mais seguras. Para empresas, a infecção por um infostealer como o AMOS pode levar a um comprometimento massivo de credenciais, acesso não autorizado a sistemas internos, roubo de dados sensíveis e propriedade intelectual. As consequências incluem perdas financeiras significativas, danos irreparáveis à reputação e possíveis implicações regulatórias.
É crucial que equipes de segurança adotem uma postura proativa. Isso inclui a implementação de políticas rigorosas de segurança, o monitoramento contínuo de sistemas SIEM para atividades incomuns, como a combinação de curl | zsh e xattr -c, e o bloqueio imediato de domínios maliciosos conhecidos. A educação de usuários sobre a verificação de fontes de software e os riscos de comandos arbitrários no Terminal é uma linha de defesa essencial para evitar que uma simples procura por uma ferramenta de IA se transforme em uma grave brecha de segurança.
Linha do tempo
CEVIU reporta campanha "ClickFix" e Infostealers para macOS usando repositórios falsos no GitHub.
CEVIU noticia atacantes usando Google Ads para clonar páginas de instalação de ferramentas de desenvolvedores.
CEVIU alerta que resultados de busca no Google para Homebrew podem infectar Macs com AMOS.
CEVIU cobre a Operação FlutterBridge, campanha de malvertising no macOS distribuindo o backdoor FlutterShell.
CEVIU informa que hackers usam Google Ads para distribuir malware disfarçado de Ghidra e outras ferramentas de segurança.
CEVIU emite alerta crítico sobre falso guia de instalação do Claude que infecta Macs com stealer e RAT via malvertising.
Cibercriminosos usam anúncios fraudulentos no Google Search para disseminar falsos OpenAI Codex e infectar Macs.
Perguntas frequentes
O que é o OpenAI Codex e por que é um alvo atraente?
O OpenAI Codex é um modelo de IA que traduz linguagem natural em código, sendo uma ferramenta valiosa para desenvolvedores. Ele se torna um alvo atraente porque profissionais de tecnologia, usuários de macOS, buscam ativamente essa ferramenta, tornando-os mais propensos a cair em links patrocinados fraudulentos para obtê-la.
Como a técnica "ClickFix" é aplicada neste ataque?
A técnica "ClickFix" manipula o usuário a autorizar a execução do malware por conta própria. Neste caso, o usuário é induzido a copiar e colar um comando malicioso no Terminal, acreditando que está instalando o OpenAI Codex, mas, na verdade, está permitindo a instalação e execução do infostealer.
Qual o papel do Google Ads e do Google Sites na disseminação deste malware?
O Google Ads é usado para exibir anúncios fraudulentos acima dos resultados de busca legítimos, direcionando as vítimas para páginas falsas. O Google Sites é explorado como uma camada de confiança, hospedando a página inicial enganosa que, por meio de iframes, carrega o conteúdo malicioso, conferindo uma falsa sensação de legitimidade ao golpe.
Que medidas de segurança as empresas podem tomar para se proteger?
Empresas devem educar usuários sobre a verificação de fontes de software e o perigo de comandos no Terminal. Monitorar sistemas SIEM para detecção de padrões como curl | zsh seguido de xattr -c, além de bloquear domínios como brightlinks[.]com, são ações técnicas cruciais para mitigar o risco.
Fontes
- gbhackers.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 26 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

