LLMCaseLLMCase
Новости Инструменты

Поддельный установщик ИИ-инструмента купил рекламу и встал в поиске выше официального сайта

Коротко

Вместо привычного установочного файла пользователя просят открыть терминал и вставить команду. Она начинается с правдоподобной установки через пакетный менеджер, затем тихо раскодирует спрятанный адрес, скачивает удалённый сценарий и запускает его. Вредонос отдают только владельцам Mac, остальным показывают безобидную страницу.

Схема простая до обидного. Злоумышленники купили рекламу в поиске по запросам вроде «codex macos download» — то есть по тому, что вводит человек, решивший поставить себе популярный инструмент для работы с кодом. Рекламное объявление показывается выше официального результата разработчика.

Ведёт оно на страницу, собранную на бесплатном конструкторе сайтов Google. Это даёт две вещи: приличный адрес, который не вызывает подозрений, и возможность подгружать внутрь этой страницы содержимое со своих серверов. Начинку можно менять сколько угодно, не трогая «чистый» адрес, — пишет обнаружившая кампанию Cato Networks.

Дальше самое важное. Вместо обычного установочного файла пользователю предлагают открыть терминал и вставить туда команду. Команда начинается с правдоподобной установки через пакетный менеджер — то есть первая её часть выглядит именно так, как и должна выглядеть настоящая установка. А дальше тихо раскодируется спрятанный адрес, скачивается удалённый сценарий и передаётся на исполнение.

выше официального
позиция рекламного объявления
только macOS
кому отдают вредонос
3 ступени
цепочка загрузки

Цепочка трёхступенчатая. В конце на диск кладётся исполняемый файл, с него снимаются расширенные атрибуты — это убирает пометку «скачано из интернета», из-за которой система обычно предупреждает пользователя, — и файл запускается. Работает и на новых процессорах Apple, и на старых Intel.

Есть и фильтр по жертве: вредонос отдают только тем, кто пришёл с Mac. Остальным показывают безобидную страницу. Тем же способом злоумышленники сделали и лендинг под брендом другого популярного ИИ-инструмента для разработчиков.

Оговорки: исследователи не утверждают, что итоговый файл — конкретный известный похититель данных, они говорят только о сильном сходстве инфраструктуры доставки. Числа жертв и суммы ущерба нет. Реакция поисковика на эту рекламу неизвестна.

Источник: Cato Networks
AI-разбор за 30 секунд
Сверим вашу нишу с внедрениями ИИ в похожие компании и покажем, где утекают заявки — за 30 секунд.
Пройти AI-разбор →
Дмитрий Кайгородов

Основатель LLMCase, делаю AI-driven маркетинг для B2B SaaS и EdTech. Подробнее об авторе →