Atenção, desenvolvedores: buscar no Google como instalar o OpenAI Codex pode levar à infecção do Mac por um infostealer sofisticado. Uma campanha de malware Mac ClickFix descoberta pela empresa de segurança Cato Networks usa anúncios patrocinados para redirecionar usuários a sites falsos com visual idêntico ao do Codex — e também ao Claude Code da Anthropic.
Como o malware Mac ClickFix imita o Codex passo a passo
A técnica ClickFix é simples e eficaz porque transfere a execução para o próprio usuário. Em vez de um arquivo executável, o site falso instrui a vítima a abrir o Terminal do Mac e executar um comando apresentado como procedimento normal de instalação via npm install. O ataque ocorre em três estágios:
- O comando decodifica uma URL em Base64 e baixa um script Shell de um servidor controlado pelos atacantes
- O script faz pipe do conteúdo para o
zsh, que executa o código malicioso - Um executável Mach-O é baixado para
/tmp/helpere executa o infostealer
O malware remove o atributo de quarentena do macOS — a proteção que normalmente exibe avisos ao abrir arquivos não confiáveis — antes de executar o binário final. O resultado: o malware Mac ClickFix funciona nativamente em 100% das arquiteturas Mac modernas, tanto em modelos com processador Intel quanto nos equipados com Apple Silicon (M1, M2, M3, M4).
A Cato Networks identificou semelhanças significativas com o AMOS (Atomic macOS Stealer), um infostealer que rouba senhas do Keychain, dados de carteiras de criptomoedas e cookies de sessão do browser. O OpenAI Codex, a ferramenta usada como isca, já acumula mais de 20 milhões de usuários ativos — o que torna o disfarce especialmente convincente para um desenvolvedor distraído.
A infraestrutura da campanha também imita o Claude Code da Anthropic em uma segunda página falsa, compartilhando os mesmos servidores da operação Codex. O site exibe conteúdo inofensivo a visitantes que não são usuários de Mac ou que acessam por caminhos incomuns — técnica de evasão que dificulta a detecção automática.
Por que isso importa para o seu negócio
O malware Mac ClickFix mira exatamente o perfil de desenvolvedor que pequenas empresas de tecnologia têm na equipe — ou que são os próprios donos do negócio. Três alertas práticos:
Anúncios patrocinados no Google não são endosso. Resultados pagos aparecem acima dos orgânicos e podem ser comprados por qualquer grupo. Sempre verifique o domínio completo antes de baixar ferramentas de desenvolvimento. O site oficial do Codex é openai.com/codex — qualquer variação é suspeita.
Terminal + npm pedido por site externo é sinal de alarme. Instalações legítimas via npm não exigem que você acesse um site de terceiros, copie um comando e cole no Terminal. Se um site de download pede esse passo, feche a aba.
Claude Code também foi clonado nessa campanha. A Cato Networks encontrou uma segunda página falsa imitando o Claude Code, com infraestrutura compartilhada. Nenhuma das duas ferramentas pede instalação via Terminal a partir de um site externo — se pedir, é golpe.
O malware Mac ClickFix é um exemplo claro de como engenharia social supera antivírus: o usuário executa o ataque com as próprias mãos, acreditando estar instalando software legítimo.
Conteúdo reescrito e traduzido para PT pela redação luiscortex, revisado por humano.
Fonte: The Register



