Väärennetty ”Plus 5.6” GPT ohjasi käyttäjiä Google Sites sivulle, jossa tekaistu Cloudflare tarkistus kehotti ajamaan PowerShell komennon. Tartuntaketjussa käytettiin hämärrettyä skriptiä, haitallista MSI asennusohjelmaa ja DLL sivulatausta aidon, allekirjoitetun Canon ohjelman kautta.
JulkaisijaMuokattu mallilla GPT-6 LunaKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Haitallinen, ”Plus 5.6” -niminen mukautettu GPT käytti aitoa ChatGPT-sivustoa huijauksen ensimmäisenä vaiheena. Osa käyttäjistä päätyi GPT:n luo Googlen sponsoroidun hakutuloksen kautta. GPT ohjasi heidät edelleen Google Sites -sivulle, jota markkinoitiin varasivuna. Siellä tekaistu Cloudflare-tarkistus kehotti suorittamaan PowerShell-komennon. Tartunnan käynnisti komento — ei ChatGPT itsessään. 1
2
13
Hyökkääjät esittivät ”Plus 5.6”:n ikään kuin se olisi ChatGPT:n oma palvelu. Kun käyttäjä keskusteli mukautetun GPT:n kanssa, tämä ohjasi hänet väitetylle varasivulle. Sivun tekaistu CAPTCHA-tyylinen tarkistus kehotti kopioimaan komennon ja suorittamaan sen omalla tietokoneella. Kyse on ClickFix-nimisestä manipulointitavasta, jossa käyttäjä houkutellaan itse käynnistämään haitallinen toiminto. 1
2
11
Huijauksessa hyödynnettiin tuttujen palveluiden herättämää luottamusta: käyttäjä saattoi nähdä Googlen sponsoroidun hakutuloksen, aidolla ChatGPT-sivustolla olevan GPT:n ja Google Sites -sivun. Mikään näistä ei kuitenkaan tehnyt komennon suorittamisesta turvallista. 1
2
PowerShell-komento käynnisti vaikeasti luettavaksi muokatun skriptin, joka latasi ja suoritti haitallisen MSI-asennusohjelman. Seuraavassa vaiheessa käytettiin DLL-sivulatausta: haitallinen DLL ladattiin aidon, digitaalisesti allekirjoitetun Canon-ohjelman kautta. Näin hyökkääjät hyödynsivät luotettavalta näyttävää ohjelmaa tartuntaketjun jatkamisessa. 5
8
Huntressin raportissa kuvataan myös Windowsin Run-rekisteriavaimella toteutettua pysyvyyttä. Avaimen nimi oli ”Canon Configuration Reader”. Haittaohjelma tarkisti, oliko avain yhä olemassa, ja loi sen uudelleen, jos se oli poistettu. Tämä auttoi sitä käynnistymään uudestaan keskeytyksen tai tietokoneen uudelleenkäynnistyksen jälkeen. 5
Tartuntaketjun lopputuloksena laitteelle asentui etäkäyttötroijalainen eli RAT. Kampanjasta julkaistujen tietojen mukaan sillä pystyi muun muassa käyttämään tietokonetta etänä, katsomaan näyttöä, tallentamaan ääntä ja kuvaa, etsimään tiedostoja, keräämään tietoja laitteesta sekä suorittamaan lisää haittaohjelmia. 8
Teknisessä yhteenvedossa kerrotaan, että RAT viesti hyökkääjien hallitseman komento- ja ohjausinfrastruktuurin kanssa DNS-over-HTTPS-yhteyden kautta. Raportissa mainitaan Cloudflaren, Googlen ja Quad9:n nimipalvelimet. 14
Huntressin tietoturvaoperaatiokeskus kertoi käsitelleensä vähintään 40 tapausta, jotka liittyivät kampanjassa käytettyyn Google Sites -verkkotunnukseen. Tämä ei tarkoita, että kaikkien 40 tapauksen olisi todettu alkaneen mukautetusta GPT:stä: Huntress vahvisti, että kaksi tapausta sai alkunsa sellaisen kautta. 1
13
Kun ensimmäinen haitallinen GPT poistettiin, kampanjaan liittyvä toinen GPT ilmestyi myöhemmin. Yhden houkuttimen poistaminen ei siis välttämättä pysäytä kampanjaa: hyökkääjät voivat luoda uuden ja jatkaa käyttäjien ohjaamista samankaltaiselle haitalliselle sivulle. 4
9
Tärkein opetus on yksinkertainen: hyökkääjät rakensivat luottamusta tuttujen palveluiden avulla, mutta tarvitsivat uhrin suorittamaan komennon itse. Aito alusta voi toimia harhaanjohtavan houkuttimen näyttämönä — CAPTCHA ei saa koskaan vaatia skriptin suorittamista omalla tietokoneella.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Väärennetty ”Plus 5.6” GPT ohjasi käyttäjiä Google Sites sivulle, jossa tekaistu Cloudflare tarkistus kehotti ajamaan PowerShell komennon.
Väärennetty ”Plus 5.6” GPT ohjasi käyttäjiä Google Sites sivulle, jossa tekaistu Cloudflare tarkistus kehotti ajamaan PowerShell komennon. Tartuntaketjussa käytettiin hämärrettyä skriptiä, haitallista MSI asennusohjelmaa ja DLL sivulatausta aidon, allekirjoitetun Canon ohjelman kautta.
Älä koskaan suorita komentoa tai avaa komentoriviä CAPTCHA tarkistuksen läpäisemiseksi.