Placený výsledek ve vyhledávání Googlu na ChatGPT mohl uživatele zavést k „Plus 5.6“ — GPT vytvořenému útočníky, ale umístěnému na skutečném webu ChatGPT. Bot tvrdil, že služba má potíže s dostupností, a posílal návštěvníky na údajnou záložní stránku. Tam falešná kontrola Cloudflare nabádala uživatele Windows, aby spustili příkaz v PowerShellu. Ten zahájil řetězec, který měl do počítače stáhnout škodlivý instalační balíček a nainstalovat trojského koně pro vzdálený přístup.
3
6
17
Jak podvod fungoval
Útočníci spojili několik známých služeb a prvků, které mohly působit důvěryhodně:
- Reklama ve vyhledávání přivedla lidi hledající ChatGPT k GPT vytvořenému útočníky. To, že odkaz vedl na skutečnou doménu ChatGPT, neznamenalo, že samotný GPT byl oficiální.
3
6
- Falešné oznámení o výpadku tvrdilo, že ChatGPT není dostupný, a nabízelo přechod na údajnou záložní stránku.
6
12
- Podvržená CAPTCHA Cloudflare na stránce Google Sites vyzývala návštěvníky, aby zkopírovali a spustili příkaz v PowerShellu. Jde o taktiku označovanou jako ClickFix: místo zneužití technické chyby přiměje člověka, aby škodlivý příkaz spustil sám.
3
17
- Následovala instalace malwaru. Podle společnosti Huntress příkaz spouštěl vícestupňový řetězec, který stáhl škodlivý MSI soubor a nainstaloval do Windows trojského koně pro vzdálený přístup.
17
Některé zprávy malware označují jako „@input“. Shrnutí kampaně od Huntress, které je zde k dispozici, jej ale popisuje obecně jako trojského koně pro vzdálený přístup. Název „@input“ je proto vhodné chápat jako označení uváděné v některých médiích, nikoli jako zde nezávisle potvrzenou klasifikaci.
8
17
Co výzkumníci zjistili a co zůstává nejasné
Huntress spojil s kampaní dva Custom GPT — tedy GPT vytvořené uživateli. Uvedl, že reagoval nejméně na 40 incidentů spojených s konkrétní doménou Google Sites; u dvou z nich bylo potvrzeno, že vedly přes instanci Custom GPT.
14
17 To neznamená, že všech 40 případů bylo potvrzenými infekcemi způsobenými právě tímto GPT.
OpenAI jeden škodlivý GPT odstranilo. O dva dny později se ale podle zpráv objevil další související variantní GPT, který byl stále dostupný.
1 Dostupné informace nepotvrzují, jak Google postupoval vůči reklamám ani zda byly odstraněny všechny reklamy a související stránky.
Nešlo o první popsaný případ, kdy útočníci zneužili důvěryhodnou platformu pro obsah spojený s umělou inteligencí. Huntress dříve informoval o samostatné kampani se škodlivým Claude Artifactem, zveřejněným na legitimním webu Claude, která zasáhla více než 29 organizací.
18 Jde o podobný způsob zneužití známé platformy k nalákání uživatelů; dostupné informace ale nedokládají, že obě kampaně měly stejné provozovatele nebo infrastrukturu.
Jak podvod poznat a jak se chránit
- Placený výsledek je reklama, ne doporučení. Vždy zkontrolujte, kam odkaz vede, i když se stránka otevře na známé službě.
3
6
- Na skutečné platformě může být obsah vytvořený útočníky. Ověřte si, zda jde o oficiální produkt, nebo o GPT vytvořený uživatelem. Samotná důvěryhodná doména nepotvrzuje pravdivost jeho tvrzení.
3
17
- Nespouštějte příkazy, které vám nabídne CAPTCHA nebo nečekaná stránka. Výzva k otevření dialogu Spustit ve Windows, vložení textu nebo spuštění PowerShellu je výrazný varovný signál, nikoli běžný krok ověření.
3
8
17
- Na ChatGPT přejděte přímo přes uloženou záložku nebo zadáním adresy do prohlížeče, ne přes nečekaný sponzorovaný výsledek.
- Pokud jste příkaz už spustili, nepoužívejte postižený počítač k citlivým činnostem a co nejdříve kontaktujte důvěryhodného IT nebo bezpečnostního odborníka.