kyriexu

被鹰啄了眼

  •  
  •   kyriexu · 4 days ago · 6158 views

    我今天想下载一个 codex 的桌面 app ,搜索了一个 codex app ,第一条没看到是赞助商广告,点进去之后发现直接命令行执行就行,当时我还以为 openai 后来发布了命令行直接运行安装的命令,因为之前是安装过 codex app 的,所以以前是通过 mac 本身的 installer 安装的,这次我真的以为是 openai 发布了一键安装的命令(我是沙包)

    Imgur

    30 replies    2026-06-02 14:43:05 +08:00
    kyriexu
        1
    kyriexu  
    OP
       4 days ago


    v 站的图片功能感觉不好使,不一个图
    birdvdsk
        2
    birdvdsk  
       4 days ago via Android
    发一下原始链接?给大家研究研究
    ginakira
        3
    ginakira  
       4 days ago
    之前同样的受害者: https://v2ex.com/t/1212003
    kyriexu
        5
    kyriexu  
    OP
       4 days ago
    @ginakira 感谢,我也看看还有没有遗漏的地方,早上紧急做了排查和处理
    fkdtz
        6
    fkdtz  
       4 days ago
    能理解,诈骗套路再假也有被骗的
    cnhongwei
        7
    cnhongwei  
       4 days ago
    谢谢分享,以前还没有注意到这种攻击。
    这种分享被冷嘲热讽的机率很多,什么为什么不注意 XXX ?为什么不安装 XXX? 为什么没有 XXX 的习惯。攻击的人只需要成功一次,而防守的人只要疏忽一次。
    kyriexu
        8
    kyriexu  
    OP
       4 days ago
    @cnhongwei 没事,本身中了这种低级的招我就是沙包 ,不过我在下载前还看了一下域名还是 google 的,疑心就减弱了一点
    Reficul
        9
    Reficul  
       4 days ago
    同类似的事情,前两天 mac 坏了重装了系统,homebrew 安装命令 Google 上搜了第一条没仔细看,贴进去运行了才发现命令里有一段 Base64 是有问题的。
    UnluckyNinja
        10
    UnluckyNinja  
       4 days ago
    重要的是如何汲取教训以后避免,而对于这个案例就是“记得开广告屏蔽扩展”,要不还能怎么办,普通人又不能帮谷歌修掉它被人钻的漏洞
    kyriexu
        11
    kyriexu  
    OP
       4 days ago
    @UnluckyNinja 是,还有要提高一下未知命令的警惕性,在 ai 时代,很多操作都是 cli 完成的,还是要小心谨慎
    kyriexu
        12
    kyriexu  
    OP
       4 days ago
    @Reficul 只要没输入密码就行,这个脚本需要输入密码,不过我中招了,换了常用的账号密码,开启了 2FA 验证了。
    Reficul
        13
    Reficul  
       4 days ago
    @kyriexu 我当时 cURL 请求失败了,应该被公司的安全规则拦截掉了,因为很快我就被拉到一个群里去鞭尸了。
    Lentin
        14
    Lentin  
       4 days ago
    所以去广告扩展要手动钩上这个(
    qiaobeier
        15
    qiaobeier  
       4 days ago
    有百度那味了
    cslive
        16
    cslive  
       4 days ago
    随便装一个广告过滤器都能屏蔽掉
    nc
        17
    nc  
       4 days ago
    Google 、Meta 两家极其邪恶的广告公司,内部都知道有 malware 、诈骗广告的情况,但都没有做出有效举措。Meta 要更邪恶一点,泄漏的信息表明它们故意放纵诈骗广告,并对骗子征收更多广告费。

    https://www.reuters.com/investigations/meta-is-earning-fortune-deluge-fraudulent-ads-documents-show-2025-11-06/
    AlexaZhou
        18
    AlexaZhou  
       4 days ago
    这种通过 curl -> bash 的安装方式,对用户太危险了,使用这种方式的厂商也很不负责任,大家要尽量避免使用这种
    Nasdaq
        19
    Nasdaq  
    PRO
       4 days ago
    我擦嘞,还好我习惯 DMG 安装。这简直防不胜防啊~
    kyriexu
        20
    kyriexu  
    OP
       4 days ago
    @nc 确实,感觉还是看中💰
    kyriexu
        21
    kyriexu  
    OP
       4 days ago
    @AlexaZhou 哎,经过这次教训我学乖了,之前安装个什么的都是用 cli 比较方便,虽然 dmg 安装倒也不麻烦,但是 cli 直接安装比较爽。之后要用 cli 的话得看清楚命令了。
    Cruzz
        22
    Cruzz  
       4 days ago
    我也记得之前看见过这种赞助商广告,但是不知道从什么时候开始,再也没有看见过赞助商了。不知道为啥。
    Seck
        23
    Seck  
       4 days ago via Android
    安装去广告插件吧

    有这个基本谷歌百度不会遇到任何广告
    zhhqiang
        24
    zhhqiang  
       4 days ago
    Biem
        25
    Biem  
       4 days ago
    @cnhongwei 很正常,这种现象大概需要绩优主义的源头和衍生都消失之后才会逐渐变好。
    409164
        26
    409164  
       4 days ago
    广告屏蔽插件和安全杀毒软件,最好从两个当中挑一款安装
    bravecarrot
        27
    bravecarrot  
       4 days ago
    我这里搜完发现是官网。
    实际情况是有楼主一样的广告,被 adblock 拦截了。
    popyui
        28
    popyui  
       3 days ago
    谷歌不作恶不快活了属于是。
    yiranw09
        29
    yiranw09  
       3 days ago
    我这边倒是也有赞助商搜索结果
    但是结果是 chatgpt 官网呀? https://imgbed.5l6d54s2.cn/file/PixPin_2026-06-02_14-09-40.webp
    kyriexu
        30
    kyriexu  
    OP
       3 days ago
    @yiranw09 可以看看后面几个的赞助商广告,估计举报的人多了,沉底了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   887 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 153ms · UTC 21:47 · PVG 05:47 · LAX 14:47 · JFK 17:47
    ♥ Do have faith in what you're doing.