كيف استُخدم GPT مزيف لنشر برمجية خبيثة على أجهزة ويندوز؟
وجّهت إعلانات Google بعض الباحثين عن ChatGPT إلى GPT مزيّف باسم «Plus 5.6» على الموقع الحقيقي، ثم إلى CAPTCHA وهمية طلبت منهم تشغيل PowerShell. أزالت OpenAI أحد GPTs الضارة، لكن ورد أن نسخة أخرى ظهرت وظلت متاحة بعد يومين.
نشر بواسطةتم التحرير باستخدام GPT-6 Lunaتم إنشاء الصور باستخدام GPT Image 2
وجّهت إعلانات Google بعض الباحثين عن ChatGPT إلى GPT مزيّف باسم «Plus 5.6» على الموقع الحقيقي، ثم إلى CAPTCHA وهمية طلبت منهم تشغيل PowerShell.
أزالت OpenAI أحد GPTs الضارة، لكن ورد أن نسخة أخرى ظهرت وظلت متاحة بعد يومين.
How did attackers use paid Google ads and a fake “Plus 5.6” Custom GPT on the real ChatGPT site to lure Windows users through a Google SitesIllustrative image; it is not a screenshot of the reported campaign.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did attackers use paid Google ads and a fake “Plus 5.6” Custom GPT on the real ChatGPT site to lure Windows users through a Google Sites. Article summary: Attackers bought Google search ads that led to “Plus 5.6,” an attacker-created Custom GPT hosted on the real ChatGPT site. The real address made the lure look credible, but the GPT sent Windows users to a purported backu. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
openai.com
قاد إعلان مدفوع في Google بعض الباحثين عن ChatGPT إلى GPT مخصّص أنشأه مهاجمون باسم «Plus 5.6»، واستضافوه على موقع ChatGPT الحقيقي. ادّعى الروبوت أن الخدمة تواجه مشكلات في التوافر، ثم أحال المستخدمين إلى صفحة احتياطية مزعومة على Google Sites. وهناك، حاولت صفحة CAPTCHA مزيّفة تنتحل هيئة Cloudflare إقناع مستخدمي ويندوز بنسخ أمر PowerShell وتشغيله، ما أدى إلى تثبيت برمجية تتيح الوصول عن بُعد إلى الجهاز.3617
كيف جرى الاستدراج؟
اعتمدت الحملة على خدمات معروفة ومألوفة لتبدو خطواتها موثوقة:
إعلان في نتائج البحث: ظهر رابط GPT الذي أنشأه المهاجمون لمن يبحثون عن ChatGPT. لكن وجود GPT على النطاق الحقيقي للخدمة لا يعني أنه رسمي أو معتمد.36
رسالة عن عطل مزعوم: أخبر GPT المستخدمين أن ChatGPT يواجه مشكلة في التوافر، ووجّههم إلى موقع احتياطي مزعوم.612
اختبار تحقق مزيف: طلبت صفحة Google Sites من الزائر نسخ أمر PowerShell وتشغيله. تُعرف هذه الحيلة باسم ClickFix؛ إذ لا تعتمد على استغلال ثغرة برمجية بقدر ما تخدع المستخدم ليشغّل الأمر بنفسه.317
تثبيت البرمجية الخبيثة: وفقًا لشركة Huntress، بدأ الأمر سلسلة إصابة متعددة المراحل نزّلت ملف MSI خبيثًا وثبّتت برمجية وصول عن بُعد على ويندوز.17
أطلقت بعض التغطيات على البرمجية اسم «@input»، لكن ملخص Huntress للحملة يصفها عمومًا بأنها برمجية وصول عن بُعد؛ لذا يُفضّل التعامل مع الاسم باعتباره تسمية وردت في بعض التقارير، لا تأكيدًا مستقلًا هنا.817
ما الذي رصده الباحثون؟
حددت Huntress اثنين من GPTs المخصّصة المرتبطة بالحملة. وقالت إنها تعاملت مع ما لا يقل عن 40 حادثة مرتبطة بنطاق Google Sites المحدد؛ وأكدت أن حادثتين من بينها وصلتا عبر إحدى نسخ GPT المخصّصة.1417 وهذا التفريق مهم: فالحوادث الأربعون ارتبطت بالنطاق، وليس بالضرورة أن تكون جميعها إصابات مؤكدة نتجت عن رابط GPT.
أزالت OpenAI أحد GPTs الضارة، لكن ورد أن نسخة أخرى ظهرت وظلت متاحة بعد يومين.1 ولا توضح التقارير المتاحة هنا ما إذا كانت Google قد اتخذت إجراءً بشأن الإعلانات، أو ما إذا كانت جميع الإعلانات والصفحات المرتبطة بالحملة قد أزيلت.
وسبق أن وثّقت Huntress إساءة استخدام منفصلة لواجهة موثوقة لاستضافة أدوات الذكاء الاصطناعي: حملة استخدمت Claude Artifact خبيثًا مستضافًا على موقع Claude الحقيقي، وأثرت في أكثر من 29 مؤسسة.18 وتمثل تلك الحادثة مثالًا آخر على توظيف منصات مألوفة في حملات الاستدراج، لكنها لا تثبت وجود صلة بين منفذي الحملتين أو بنيتهما التقنية.
علامات تحذيرية وطرق لتجنب الاحتيال
الرابط المدفوع إعلان، وليس تزكية. تحقق من وجهة الرابط حتى لو فتح خدمة تعرفها.36
قد يستضيف الموقع الحقيقي محتوى أنشأه مهاجمون. تأكد مما إذا كان GPT منتجًا رسميًا أم روبوتًا أنشأه مستخدم؛ فالنطاق الموثوق وحده لا يثبت صحة ادعاءاته.317
لا تشغّل أوامر تطلبها صفحة CAPTCHA أو موقع غير متوقع. طلب فتح نافذة «تشغيل» في ويندوز أو لصق نص أو تنفيذ PowerShell علامة خطر واضحة، وليس خطوة تحقق اعتيادية.3817
افتح ChatGPT مباشرةً من إشارة مرجعية محفوظة أو بكتابة العنوان بنفسك بدلًا من الاعتماد على إعلان مفاجئ في نتائج البحث.
إذا كنت قد شغّلت الأمر بالفعل، فتجنب استخدام الجهاز المتأثر للأنشطة الحساسة، وتواصل سريعًا مع مختص موثوق في تقنية المعلومات أو الأمن السيبراني.
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "كيف استُخدم GPT مزيف لنشر برمجية خبيثة على أجهزة ويندوز؟"؟
وجّهت إعلانات Google بعض الباحثين عن ChatGPT إلى GPT مزيّف باسم «Plus 5.6» على الموقع الحقيقي، ثم إلى CAPTCHA وهمية طلبت منهم تشغيل PowerShell.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
وجّهت إعلانات Google بعض الباحثين عن ChatGPT إلى GPT مزيّف باسم «Plus 5.6» على الموقع الحقيقي، ثم إلى CAPTCHA وهمية طلبت منهم تشغيل PowerShell. أزالت OpenAI أحد GPTs الضارة، لكن ورد أن نسخة أخرى ظهرت وظلت متاحة بعد يومين.