Поддельный установщик ИИ-инструмента купил рекламу и встал в поиске выше официального сайта
Новости·26 августа 2026·3 мин чтения
Коротко
Вместо привычного установочного файла пользователя просят открыть терминал и вставить команду. Она начинается с правдоподобной установки через пакетный менеджер, затем тихо раскодирует спрятанный адрес, скачивает удалённый сценарий и запускает его. Вредонос отдают только владельцам Mac, остальным показывают безобидную страницу.
Схема простая до обидного. Злоумышленники купили рекламу в поиске по запросам вроде «codex macos download» — то есть по тому, что вводит человек, решивший поставить себе популярный инструмент для работы с кодом. Рекламное объявление показывается выше официального результата разработчика.
Ведёт оно на страницу, собранную на бесплатном конструкторе сайтов Google. Это даёт две вещи: приличный адрес, который не вызывает подозрений, и возможность подгружать внутрь этой страницы содержимое со своих серверов. Начинку можно менять сколько угодно, не трогая «чистый» адрес, — пишет обнаружившая кампанию Cato Networks.
Дальше самое важное. Вместо обычного установочного файла пользователю предлагают открыть терминал и вставить туда команду. Команда начинается с правдоподобной установки через пакетный менеджер — то есть первая её часть выглядит именно так, как и должна выглядеть настоящая установка. А дальше тихо раскодируется спрятанный адрес, скачивается удалённый сценарий и передаётся на исполнение.
выше официального
позиция рекламного объявления
только macOS
кому отдают вредонос
3 ступени
цепочка загрузки
Цепочка трёхступенчатая. В конце на диск кладётся исполняемый файл, с него снимаются расширенные атрибуты — это убирает пометку «скачано из интернета», из-за которой система обычно предупреждает пользователя, — и файл запускается. Работает и на новых процессорах Apple, и на старых Intel.
Есть и фильтр по жертве: вредонос отдают только тем, кто пришёл с Mac. Остальным показывают безобидную страницу. Тем же способом злоумышленники сделали и лендинг под брендом другого популярного ИИ-инструмента для разработчиков.
Оговорки: исследователи не утверждают, что итоговый файл — конкретный известный похититель данных, они говорят только о сильном сходстве инфраструктуры доставки. Числа жертв и суммы ущерба нет. Реакция поисковика на эту рекламу неизвестна.