本文へスキップ
MameTechNews
バックエンド

偽CodexインストーラがmacOSを標的 検索広告経由のClickFix攻撃

## POINTS

  • 検索広告からGoogle Sites、さらにiframeへ続く経路で正規ドメインを悪用する
  • 一見npmインストールに見えるコマンドの貼り付けが、感染チェーンの実行トリガーになる
  • 導入は公式ドキュメントと公式パッケージに限定し、Terminal貼り付け指示は拒否する

何が起きたか

Cato CTRLは2026年8月24日、偽Codexインストーラを使ったキャンペーンを詳述した。「codex macos download」などの検索広告が正規結果より上に出ることがあり、Google Sites上の偽ポータルへ誘導する。表示は信頼できるドメインだが、実体はiframe経由の攻撃者コンテンツだ。

手口

偽インストーラはTerminalを開き、一見npm installに見えるコマンドの貼り付けを指示する。実際にはBase64 URLを解読し、遠隔スクリプトをzshへ流し込む。3段階のローダーを経てMach-Oを/tmp/helperへ配置し、xattr -c後に実行する。配布パターンはAMOSと強く重なると評価された。

実務への影響

Codexや類似エージェントの導入は、公式サイトと公式パッケージ経路以外から行わない。検索広告と「貼り付けて実行」指示は危険信号として扱い、端末へのペースト実行を組織ポリシーで禁止する価値がある。