GPT مزيف على ChatGPT استدرج المستخدمين إلى تشغيل أوامر PowerShell
وجّه GPT مخصص مزيف باسم «Plus 5.6» المستخدمين إلى صفحة Google Sites، حيث طلب تحقق Cloudflare مزيف منهم تشغيل أمر PowerShell. استخدمت سلسلة الإصابة نصاً برمجياً مموهاً ومثبت MSI خبيثاً، ثم حمّلت ملف DLL ضاراً عبر برنامج Canon شرعي وموقّع رقمياً.
نشر بواسطةتم التحرير باستخدام GPT-6 Lunaتم إنشاء الصور باستخدام GPT Image 2
وجّه GPT مخصص مزيف باسم «Plus 5.6» المستخدمين إلى صفحة Google Sites، حيث طلب تحقق Cloudflare مزيف منهم تشغيل أمر PowerShell.
استخدمت سلسلة الإصابة نصاً برمجياً مموهاً ومثبت MSI خبيثاً، ثم حمّلت ملف DLL ضاراً عبر برنامج Canon شرعي وموقّع رقمياً.
أهم إجراء وقائي: لا تشغّل أمراً ولا تفتح نافذة الأوامر لاجتياز CAPTCHA أو لإصلاح موقع.
How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake ClIllustration
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
بدأت الحيلة من واجهة تبدو مألوفة: GPT مخصص على موقع ChatGPT الحقيقي، وأحياناً إعلان مدفوع في نتائج Google. لكن النموذج المسمى «Plus 5.6» كان طُعماً يقود المستخدمين إلى صفحة احتياطية مزعومة على Google Sites، حيث ظهر تحقق Cloudflare مزيف يطلب منهم تشغيل أمر PowerShell. الأمر الذي شغّله المستخدم—لا ChatGPT نفسه—هو ما بدأ الإصابة. 1213
كيف عمل طُعم ClickFix؟
قدّم المهاجمون «Plus 5.6» كما لو كان خياراً من ChatGPT. وعندما تفاعل المستخدم مع الـGPT المخصص، أحاله إلى صفحة احتياطية مزعومة. هناك، طلبت شاشة شبيهة باختبار CAPTCHA من الزائر نسخ أمر ولصقه على جهازه وتشغيله. يُعرف هذا الأسلوب باسم ClickFix: خداع المستخدم لإقناعه بتنفيذ أمر ضار بنفسه، تحت ذريعة التحقق أو إصلاح مشكلة. 1211
اعتمد التضليل على تتابع خدمات تبدو مألوفة: نتيجة بحث مدفوعة، وصفحة على موقع ChatGPT الحقيقي، ثم صفحة مستضافة على Google Sites. لكن وجود الرابط على خدمة معروفة لا يجعل التعليمات آمنة. 12
من PowerShell إلى حصان طروادة للوصول عن بُعد
شغّل أمر PowerShell نصاً برمجياً مموهاً، حمّل بدوره مُثبّت MSI خبيثاً وشغّله. وفي مرحلة لاحقة، استخدم المهاجمون أسلوب التحميل الجانبي لملفات DLL: حمّلوا ملفاً ضاراً عبر برنامج Canon شرعي وموقّع رقمياً، مستفيدين من البرنامج الموثوق لتمرير المرحلة التالية من الإصابة. 58
وصف تقرير Huntress أيضاً آليةً للبقاء على الجهاز بعد إعادة التشغيل، عبر مفتاح تشغيل تلقائي في سجل Windows اسمه “Canon Configuration Reader”. كان البرنامج يتحقق من وجود المفتاح ويعيد إنشاءه إذا اختفى، ما يساعد البرمجية الخبيثة على العمل مجدداً بعد انقطاعها أو إعادة تشغيل الجهاز. 5
أما الحمولة النهائية فكانت حصان طروادة للوصول عن بُعد (RAT). وتشمل القدرات التي أوردتها التقارير التحكم بسطح المكتب عن بُعد، ومشاهدة الشاشة، والتقاط الصوت والصورة من الكاميرا، والبحث عن الملفات، وجمع معلومات عن الجهاز، وتشغيل حمولات إضافية. 8
وأشار ملخص تقني إلى أن حصان طروادة تواصل مع بنية قيادة وتحكم يسيطر عليها المهاجمون باستخدام DNS-over-HTTPS، وذكر مُحلّلات Cloudflare وGoogle وQuad9 ضمن هذا السياق. 14
ماذا تكشف حصيلة الحوادث؟
قالت Huntress إن مركز عملياتها الأمنية تعامل مع 40 حادثة على الأقل مرتبطة بنطاق Google Sites المحدد في الحملة. ولا يعني ذلك أن الحوادث الأربعين كلها بدأت عبر الـGPT المخصص؛ إذ أكدت الشركة أن اثنتين منها فقط وصلتا عبر نسخة GPT مخصصة. 113
وبعد إزالة أول GPT خبيث، ظهر GPT آخر مرتبط بالحملة. وهذا يوضح أن إسقاط طُعم واحد لا ينهي بالضرورة الهجوم؛ إذ يمكن للمهاجمين إنشاء بديل ومواصلة توجيه المستخدمين إلى نوع الصفحة الخبيثة نفسه. 49
كيف تقلّل مخاطر هذا النوع من الهجمات؟
لا تشغّل أوامر لاجتياز CAPTCHA. طلب موقعٍ منك لصق نص في PowerShell أو Terminal أو نافذة أوامر أخرى علامة تحذير خطيرة.
تحقق من الوجهة والتعليمات، لا من نتيجة البحث وحدها. الإعلان المدفوع أو الاستضافة على خدمة مألوفة لا يثبتان أن الرابط أو الأمر شرعي.
على المؤسسات توعية الموظفين بأساليب ClickFix وتقييد تشغيل النصوص البرمجية حيث لا تكون ضرورية. كما يُنصح بمراقبة نشاط PowerShell غير المتوقع، خصوصاً إذا أعقبه تثبيت MSI أو تحميل DLL مريب. 15
إذا شغّلت الأمر بالفعل، فتعامل مع الجهاز على أنه قد يكون مخترقاً. تواصل سريعاً مع فريق أمن المعلومات أو الدعم التقني للتحقيق في الجهاز وتقييم احتمال تعرّض الحسابات أو الأنظمة الأخرى للخطر.
الخلاصة: استغل المهاجمون واجهات موثوقة لبناء الثقة، لكنهم احتاجوا إلى أن ينفذ الضحية الأمر بنفسه. قد تُستخدم منصة حقيقية لعرض طُعم مضلل، لكن اختبار CAPTCHA لا ينبغي أن يطلب منك تشغيل نص برمجي على جهازك.
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "GPT مزيف على ChatGPT استدرج المستخدمين إلى تشغيل أوامر PowerShell"؟
وجّه GPT مخصص مزيف باسم «Plus 5.6» المستخدمين إلى صفحة Google Sites، حيث طلب تحقق Cloudflare مزيف منهم تشغيل أمر PowerShell.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
وجّه GPT مخصص مزيف باسم «Plus 5.6» المستخدمين إلى صفحة Google Sites، حيث طلب تحقق Cloudflare مزيف منهم تشغيل أمر PowerShell. استخدمت سلسلة الإصابة نصاً برمجياً مموهاً ومثبت MSI خبيثاً، ثم حمّلت ملف DLL ضاراً عبر برنامج Canon شرعي وموقّع رقمياً.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
أهم إجراء وقائي: لا تشغّل أمراً ولا تفتح نافذة الأوامر لاجتياز CAPTCHA أو لإصلاح موقع.