何が起きたか
Cato CTRLは2026年8月24日、偽Codexインストーラを使ったキャンペーンを詳述した。「codex macos download」などの検索広告が正規結果より上に出ることがあり、Google Sites上の偽ポータルへ誘導する。表示は信頼できるドメインだが、実体はiframe経由の攻撃者コンテンツだ。
手口
偽インストーラはTerminalを開き、一見npm installに見えるコマンドの貼り付けを指示する。実際にはBase64 URLを解読し、遠隔スクリプトをzshへ流し込む。3段階のローダーを経てMach-Oを/tmp/helperへ配置し、xattr -c後に実行する。配布パターンはAMOSと強く重なると評価された。
実務への影響
Codexや類似エージェントの導入は、公式サイトと公式パッケージ経路以外から行わない。検索広告と「貼り付けて実行」指示は危険信号として扱い、端末へのペースト実行を組織ポリシーで禁止する価値がある。