Über Google Anzeigen gelangten Nutzer zu einem gefälschten Custom GPT namens „Plus 5.6“ auf der echten ChatGPT Website – und von dort zu einer CAPTCHA Seite, die sie zur Ausführung eines PowerShell Befehls aufforderte. OpenAI entfernte einen schädlichen GPT.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did attackers use paid Google ads and a fake “Plus 5.6” Custom GPT on the real ChatGPT site to lure Windows users through a Google Sites. Article summary: Attackers bought Google search ads that led to “Plus 5.6,” an attacker-created Custom GPT hosted on the real ChatGPT site. The real address made the lure look credible, but the GPT sent Windows users to a purported backu. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Ein gesponsertes Google-Suchergebnis für ChatGPT führte Nutzer zu „Plus 5.6“ – einem von Angreifern erstellten Custom GPT auf der echten ChatGPT-Website. Der Bot behauptete, der Dienst sei vorübergehend nicht verfügbar, und verwies auf eine angebliche Ausweichseite bei Google Sites. Dort sollte eine gefälschte Cloudflare-CAPTCHA-Prüfung Windows-Nutzer dazu bringen, einen PowerShell-Befehl auszuführen. Dieser setzte eine mehrstufige Infektionskette in Gang, die einen Remote-Access-Trojaner installierte.3
6
17
Die Angreifer kombinierten bekannte, seriös wirkende Dienste, um Vertrauen zu schaffen:
In manchen Berichten wird der Trojaner „@input“ genannt. Die vorliegende Zusammenfassung von Huntress bezeichnet ihn allgemeiner als Remote-Access-Trojaner. Der Name „@input“ sollte daher als berichtete Bezeichnung verstanden werden; unabhängig bestätigt ist er hier nicht.8
17
Huntress identifizierte zwei Custom GPTs, die mit der Kampagne in Verbindung standen. Das Unternehmen berichtete, auf mindestens 40 Vorfälle im Zusammenhang mit der betreffenden Google-Sites-Domain reagiert zu haben. Bei zwei davon sei bestätigt worden, dass sie über einen Custom-GPT-Aufruf zustande kamen.14
17 Die Unterscheidung ist wichtig: Die 40 Vorfälle standen mit der Domain in Verbindung; nicht alle sind damit als Infektionen über den GPT-Köder bestätigt.
OpenAI entfernte einen der schädlichen GPTs. Zwei Tage später soll jedoch eine zweite Variante aufgetaucht und weiterhin erreichbar gewesen sein.1 Aus den hier vorliegenden Berichten geht nicht hervor, welche Maßnahmen Google gegen die Anzeigen ergriff oder ob alle Anzeigen und zugehörigen Seiten entfernt wurden.
Es war nicht der erste bekannte Fall, in dem eine vertrauenswürdig wirkende KI-Plattform als Teil eines Köders missbraucht wurde. Huntress hatte zuvor über eine separate Kampagne mit einem schädlichen Claude Artifact auf der echten Claude-Website berichtet, von der mehr als 29 Organisationen betroffen waren.18 Das ist ein vergleichbares Beispiel für den Missbrauch bekannter Plattformen – belegt aber weder denselben Urheber noch eine gemeinsame technische Infrastruktur.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Über Google Anzeigen gelangten Nutzer zu einem gefälschten Custom GPT namens „Plus 5.6“ auf der echten ChatGPT Website – und von dort zu einer CAPTCHA Seite, die sie zur Ausführung eines PowerShell Befehls aufforderte.
Über Google Anzeigen gelangten Nutzer zu einem gefälschten Custom GPT namens „Plus 5.6“ auf der echten ChatGPT Website – und von dort zu einer CAPTCHA Seite, die sie zur Ausführung eines PowerShell Befehls aufforderte. OpenAI entfernte einen schädlichen GPT. Zwei Tage später soll jedoch eine weitere Variante aufgetaucht und weiterhin erreichbar gewesen sein.