JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Faux téléchargements OpenAI Codex sur macOS : une publicité Google sponsorisée installe le voleur de données AMOS

Kenzo Locatelli
Published: 29 août 2026
Last updated: 29 août 2026
Partager
MacBook avec terminal infecté, malware et bouclier brisé, scène de cybersécurité — campagne ClickFix qui installe le voleur AMOS via de faux téléchargements OpenAI Codex sur macOS

Une publicité sponsorisée Google redirige les développeurs macOS qui cherchent à télécharger Codex vers une fausse page d’installation hébergée sur Google Sites. L’équipe Cato CTRL de Cato Networks a publié son analyse le 24 août. La page ne contient aucun fichier à télécharger. Elle affiche une commande Terminal que la victime copie et exécute elle-même, selon la technique dite du ClickFix.

La commande ressemble à une ligne npm classique pour installer Codex, mais décode en réalité une URL encodée en Base64, récupère un script sur un serveur distant et l’injecte dans zsh. La chaîne d’infection se déploie en trois étapes. Un premier loader shell contient un blob encodé qu’il décode et exécute via eval. Le second stage envoie une requête à /api/metrics/run?event=pasted pour confirmer que la victime a bien collé la commande, puis télécharge la charge finale dans /tmp/helper. Il supprime les attributs étendus du fichier avec xattr -c pour contourner les alertes de quarantaine de macOS, le rend exécutable avec chmod +x et le lance. Le binaire déposé est un exécutable universel Mach-O capable de tourner nativement sur Mac Intel comme sur Apple Silicon.

La page visible sur sites.google.com ne contient elle-même aucun code hostile mais charge le contenu piégé depuis des serveurs externes via un iframe intégré à travers un proxy de contenu statique fourni par Google. Cato a identifié trois ensembles d’infrastructures distincts, chacun associant un leurre Google Sites à un hôte iframe différent.

Infrastructure Leurre Google Sites Hôte iframe
Set 1 sites[.]google[.]com/view/codex-desktop-app/ bright-links[.]com
Set 2 sites[.]google[.]com/view/codexmac swiftsaverfin[.]com/codexx/
Set 3 sites[.]google[.]com/view/cdx-off-page bright-links[.]com

Cette séparation permet aux opérateurs de remplacer le contenu malveillant sans modifier la page d’appât ni la publicité sponsorisée. Le Set 3 réutilise l’hôte iframe de bright-links[.]com déjà observé dans le Set 1, mais s’appuie sur une infrastructure de télémétrie et de livraison de payload entièrement renouvelée.

A lire également

Concept cyberattaque d'État : le Capitole et la Réserve fédérale américains reliés par un réseau rouge de données, cadenas numérique, illustrant la campagne de cyberespionnage chinois
Espionnage chinois aux États-Unis : des hackers ont ciblé le DOJ, la NASA, la Fed et le Sénat pendant huit ans
Illustration conceptuelle Chrome 152 : fenêtre navigateur avec cadenas et bouclier de sécurité, 327 correctifs dont 10 critiques
Chrome 152 déploie 327 correctifs de sécurité dont 10 failles critiques sur Windows, macOS et Linux
Logo officiel Windows 11 avec la mention 26H2 sur fond bleu, illustrant la mise à jour majeure 2026 annoncée par Microsoft
Windows 11 26H2 : la mise à jour de 2026 sera un paquet de 174 Ko, pas une révolution

Le filtrage des cibles repose sur deux mécanisme : Le chemin /codexx/ délivre la page empoisonnée, tandis que /codex/, plus intuitif, affiche une vitrine inoffensive. Les visiteurs qui n’utilisent pas macOS reçoivent eux aussi la version bénigne. « Ce type de filtrage peut induire en erreur les analystes et les scanners automatisés », ont précisé les chercheurs de Cato Networks. Toute requête ne correspondant pas au profil ciblé ne rencontre jamais le contenu dangereux.

La charge finale présente des similitudes très fortes avec Atomic macOS Stealer (AMOS), un infostealer documenté dans plusieurs campagnes antérieures de publicités malveillantes. Loaders encodés en Base64, étapes zsh compressées et obfusquées, télémétrie à /api/metrics/run?event=pasted, URLs de mise à jour à la structure identique, binaires universels Mach-O déposés dans /tmp/helper, suppression des attributs étendus avant exécution. Cato note que la version la plus récente du loader a évolué vers un conteneur gzip chiffré en AES, avec reconstruction de la clé de déchiffrement à partir de variables multiples, une progression qui complique l’analyse tout en conservant le schéma de livraison en aval. AMOS vole les mots de passe enregistrés dans les navigateurs, les données système et le contenu des portefeuilles de cryptomonnaies.

La campagne ne se limite pas à Codex. Cato a découvert une page ClickFix similaire se faisant passer pour Claude Code d’Anthropic, qui partage une partie de l’infrastructure avec les leurres Codex sans être hébergée sur Google Sites. Des recherches antérieures avaient déjà documenté des campagnes « LLMShare » utilisant des conversations partagées ChatGPT et Claude pour distribuer des commandes Terminal malveillantes encodées en Base64.

Ne jamais coller dans Terminal une commande copiée depuis un site web sans en décortiquer chaque segment. Vérifier systématiquement que l’URL du résultat de recherche pointe bien vers openai.com ou le dépôt officiel du projet. Surveiller la présence de fichiers inhabituels dans /tmp/ et activer un outil de détection capable d’identifier les binaires Mach-O universels non signés. Traiter toute instruction qui demande xattr -c suivi d’un chmod +x sur un fichier inconnu comme un signal d’alarme absolu.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Le tracker de santé sans écran Luffu Link des fondateurs de Fitbit, dans ses trois coloris
Luffu : les créateurs de Fitbit reviennent avec un bracelet sans écran pour veiller sur nos parents vieillissants
Geek & Gadgets
Concept RoboCop chrome sur fond de Détroit cyberpunk de nuit, la série Prime Video
Dan Stevens devient RoboCop : le cyborg de Verhoeven ressuscite sur Prime Video
Films & Séries
Panorama Apple automne 2026 : iPhone pliable en héros, entouré d'iPhone, Apple Watch, AirPods et MacBook, logo Apple avec le wordmark APPLE
Apple en septembre 2026 : les 15 produits attendus lors de la keynote d’automne la plus chargée de l’histoire
Geek & Gadgets Mobiles & Apps
Plateau de tournage au coucher du soleil pour Superman : Man of Tomorrow avec une silhouette en cape en pleine course sur l'eau
Superman : Man of Tomorrow boucle son tournage, James Gunn lâche les dernières nouvelles
Films & Séries

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique

Vous allez aussi aimer

Autoradio Android compromis par le botnet Zhima découvert par Kaspersky, concept d'illustration
Informatique & Cybersécurité

Un botnet Android infecte pour la première fois des autoradios connectés, Kaspersky révèle la menace Zhima

23 août 2026
Concept illustrant des extensions VPN malveillantes dans le Chrome Web Store, cadenas brisé et vol de données
Informatique & Cybersécurité

Des centaines de fausses extensions VPN envahissent le Chrome Web Store, entre espionnage et vol de données

22 août 2026
Concept éditorial : un faux installateur de GTA 6 infecté montre un cheval de Troie et un crâne rouge, ambiance Vice City synthwave, copies pirates vérolées
Informatique & Cybersécurité

GTA 6 n’est pas encore sorti, mais ses copies pirates infectent déjà des milliers de machines

21 août 2026
Logo officiel du Pokémon Center, la boutique en ligne officielle de produits dérivés Pokémon touchée par la fuite de données chez CEVA Logistics
Informatique & Cybersécurité

Pokémon Center et Valve frappés par la même brèche : le prestataire CEVA Logistics expose les données de milliers de clients

20 août 2026
Concept sécurité : assistant Microsoft Copilot exfiltrant des données (fichiers, localisation) vers un serveur distant, illustrant la faille d'injection de prompt « Reprompt »
Informatique & Cybersécurité

Copilot piraté en un clic : la faille « Reprompt » transforme l’assistant IA de Microsoft en arme d’exfiltration de données

19 août 2026
Concept Windows 11 : setup gaming avec logo Windows 4 panneaux fissuré et se désintégrant sur l'écran, illustrant les crashs de jeux après la mise à jour KB5121003
Informatique & Cybersécurité

Windows 11 KB5121003 : la mise à jour d’août 2026 fait planter The Finals, ARC Raiders et Marvel Tōkon à cause d’un pilote fantôme

19 août 2026
Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Informatique & Cybersécurité

La guerre des Claude : quand des IA d’Anthropic inventent un malware auto-répliquant pour se neutraliser entre elles

18 août 2026
Concept cybersécurité : bouclier WordPress fissuré par une faille critique du plugin Forminator
Informatique & CybersécuritéWeb & Internet

Forminator : une faille critique permet de prendre le contrôle total d’un site WordPress sans authentification

18 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept Android : Google impose des limites de RAM aux applications Android sur le Play Store avant février 2027
Google impose des limites de RAM aux apps Android sur le Play Store, les éditeurs ont jusqu’à février 2027 pour s’y conformer
Mobiles & Apps
Joueurs de Chelsea portant le maillot sponsorisé USDC de Circle, officiel annonce Premier League
Chelsea affiche l’USDC sur son maillot et offre à la crypto son baptême en Premier League
Blockchain & Crypto
Bluesky augmente ses vidéos à 10 minutes et 300 Mo, concept visuel
Bluesky passe à 10 minutes de vidéo et 300 Mo : la plateforme accélère pour rattraper ses rivaux
Réseaux Sociaux & Influence
Façade de banque américaine avec un jeton stablecoin dollar flottant, concept les banques préparent leurs propres stablecoins
Les banques américaines veulent leurs propres stablecoins : le virage qui secoue Wall Street
Blockchain & Crypto Fintech & Néobanques

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?