En sponsoreret Google-annonce for ChatGPT førte nogle brugere til “Plus 5.6” – en GPT, som angribere havde oprettet på det rigtige ChatGPT-websted. Botten hævdede, at tjenesten ikke var tilgængelig, og sendte besøgende videre til en påstået reserveside på Google Sites. Her forsøgte en falsk Cloudflare-CAPTCHA at få Windows-brugere til selv at køre en PowerShell-kommando, der installerede en fjernadgangstrojan.
3
6
17
Sådan virkede lokkemaden
Kampagnen udnyttede velkendte tjenester og sider, der så troværdige ud:
- En sponsoreret søgeresultatannonce førte folk, der søgte efter ChatGPT, til angribernes GPT. At botten lå på det rigtige ChatGPT-domæne, betød ikke, at den var officiel.
3
6
- En falsk servicemeddelelse hævdede, at ChatGPT havde problemer, og henviste brugerne til en såkaldt reserveside.
6
12
- En falsk Cloudflare-kontrol på Google Sites-siden bad besøgende kopiere og køre en PowerShell-kommando. Det er et eksempel på et ClickFix-angreb: I stedet for at udnytte en softwarefejl prøver angriberne at få brugeren til selv at udføre den skadelige kommando.
3
17
- Malwaren blev installeret. Huntress beskriver, hvordan kommandoen satte en infektion i flere trin i gang. Den hentede en skadelig MSI-fil og installerede en fjernadgangstrojan på Windows.
17
Nogle omtaler kalder trojanen “@input”, men Huntress’ kampagnebeskrivelse omtaler den mere generelt som en fjernadgangstrojan. Navnet bør derfor forstås som et rapporteret navn, ikke som noget der er uafhængigt bekræftet her.
8
17
Hvad forskerne fandt – og hvad der stadig er uklart
Huntress identificerede to brugeroprettede GPT’er med forbindelse til kampagnen. Virksomheden oplyste, at den havde håndteret mindst 40 hændelser knyttet til det konkrete Google Sites-domæne; i to af hændelserne kunne den bekræfte, at brugerne var kommet via en Custom GPT.
14
17 Det er en vigtig forskel: De 40 hændelser var knyttet til domænet, men ikke alle var nødvendigvis bekræftede infektioner forårsaget af GPT-lokkemaden.
OpenAI fjernede én ondsindet GPT, men ifølge omtalen dukkede en anden variant op og var stadig aktiv to dage senere.
1 De tilgængelige oplysninger fastslår ikke, hvad Google gjorde ved annoncerne, eller om alle annoncer og tilknyttede sider blev fjernet.
Det er ikke første gang, at angribere ifølge rapporter har misbrugt en betroet AI-platform som lokkemiddel. Huntress har tidligere beskrevet en separat kampagne med en ondsindet Claude Artifact på det rigtige Claude-websted, som ramte mere end 29 organisationer.
18 Det er et beslægtet eksempel på misbrug af velkendte platforme, men dokumenterer ikke, at kampagnerne havde samme bagmænd eller infrastruktur.
Sådan spotter du fælden
- En sponsoreret søgeresultatside er en annonce, ikke en anbefaling. Tjek, hvor linket fører hen, også når det åbner på en tjeneste, du kender.
3
6
- Et rigtigt domæne kan indeholde indhold fra andre brugere. Undersøg, om en GPT er et officielt produkt eller en bot oprettet af en bruger. Et legitimt domæne er ikke i sig selv en garanti for, at indholdet er sikkert.
3
17
- Kør aldrig kommandoer, som en CAPTCHA eller en uventet hjemmeside beder dig om at udføre. Hvis du bliver bedt om at åbne Windows’ Kør-felt, indsætte tekst eller starte PowerShell, er det et alvorligt advarselstegn – ikke en normal sikkerhedskontrol.
3
8
17
- Gå selv direkte til ChatGPT via et bogmærke eller en adresse, du indtaster, i stedet for at klikke på en uventet sponsoreret annonce.
- Hvis du allerede har kørt kommandoen, så undlad at bruge computeren til følsomme aktiviteter, og kontakt hurtigt en IT- eller sikkerhedsfagperson, du har tillid til.