谷歌赞助位冒充 OpenAI Codex,诱导执行隐藏窃密脚本

thezyzz · reddit · 2026-08-17

一位用户在谷歌搜索 OpenAI Codex 时,排在第一的赞助广告伪装成官方链接,实际跳转到 Google Pages 托管的假冒安装教程页。页面给出的命令以看似正常的 npm install echo 文本开头,真正的载荷 URL 藏在 Base64 中,解码后通过 curl | zsh 直接下载并执行远程服务器上的恶意脚本。

作者事后排查 Mac 未发现持久化痕迹(无异常 LaunchAgent、shell 配置文件修改或可疑进程),且自己此前经 Homebrew 安装的 Codex 为 OpenAI 官方签名版本。他担心该脚本是一次性信息窃取器,可能已窃取 Chrome 密码/Cookie、Keychain、SSH 密钥和 API token。提醒:命令开头打印合法文本毫无意义,安装前务必确认来源为 OpenAI 官方渠道。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →