GPT מותאם אישית בשם „Plus 5.6” הפך לשלב הראשון בפיתיון להדבקת מחשבים. חלק מהמשתמשים הגיעו אליו דרך מודעות ממומנות בתוצאות החיפוש של Google. לאחר מכן ה-GPT הפנה אותם לדף „גיבוי” ב-Google Sites, שבו הופיעה בדיקת Cloudflare מזויפת ובקשה להריץ פקודת PowerShell. הפקודה — ולא ChatGPT עצמו — התחילה את ההדבקה.
1
2
13
איך פעלה ההונאה
התוקפים הציגו את Plus 5.6 כאילו היה מוצר או מודל של ChatGPT. משתמשים שפנו ל-GPT המותאם אישית הופנו לדף גיבוי כביכול. שם הופיעה בדיקת CAPTCHA מזויפת, שנועדה לשכנע אותם להעתיק פקודה ולהריץ אותה במחשב. זו טכניקת הנדסה חברתית המכונה ClickFix.
1
2
11
השימוש בשירותים מוכרים סייע להונאה להיראות אמינה: תוצאת חיפוש ממומנת, עמוד באתר האמיתי של ChatGPT ודף ב-Google Sites עשויים להיראות מוכרים. אבל אף אחד מהפרטים האלה לא הופך פקודה שמבקשים מכם להריץ לבטוחה.
1
2
מ-PowerShell לסוס טרויאני
פקודת PowerShell הפעילה סקריפט מוסווה שהוריד והפעיל מתקין MSI זדוני. בשלב הבא נעשה שימוש בהטענת DLL: קובץ DLL זדוני נטען באמצעות קובץ הרצה לגיטימי וחתום של Canon, כך שתוכנה מוכרת שימשה חלק משלב ההדבקה הבא.
5
8
לפי Huntress, הנוזקה גם ניסתה להישאר במחשב באמצעות מפתח Run של Windows בשם „Canon Configuration Reader”. המנגנון בדק אם המפתח קיים ושחזר אותו אם נמחק, כדי לסייע לנוזקה לפעול שוב לאחר הפרעה או אתחול.
5
המטען הסופי היה סוס טרויאני לגישה מרחוק (RAT). לפי הדיווחים על הקמפיין, הוא כלל יכולות כמו שליטה בשולחן העבודה מרחוק, צפייה במסך, הקלטת שמע וצילום באמצעות מצלמה, חיפוש קבצים, איסוף מידע על המחשב והפעלת מטענים נוספים.
8
סיכום טכני מציין שה-RAT תקשר עם תשתית שליטה ובקרה שבידי התוקפים באמצעות DNS-over-HTTPS. בדיווח הוזכרו שירותי DNS של Cloudflare, Google ו-Quad9.
14
מה מלמד המספר 40 — ומה לא
Huntress מסרה שמרכז התפעול שלה הגיב ל-40 אירועים לפחות הקשורים לדומיין Google Sites המסוים ששימש במתקפה. אין פירוש הדבר שכל 40 האירועים התחילו דרך ה-GPT המותאם אישית: Huntress אישרה ששניים מהם הגיעו דרך מופע של GPT כזה.
1
13
לאחר שה-GPT הזדוני הראשון הוסר, הופיע GPT נוסף הקשור לקמפיין. זה ממחיש מדוע הסרה של פיתיון אחד לא בהכרח עוצרת מתקפה: התוקפים יכולים ליצור תחליף ולהמשיך להפנות משתמשים לדף זדוני דומה.
4
9
איך אפשר לצמצם את הסיכון
- אל תריצו פקודות כדי לעבור CAPTCHA. בקשה מאתר להדביק טקסט ב-PowerShell, ב-Terminal או בממשק פקודות אחר היא סימן אזהרה משמעותי.
- בדקו לאן הקישור מוביל, ולא רק היכן הוא הופיע. מודעה ממומנת או עמוד בשירות מוכר אינם הוכחה שהקישור או ההנחיות לגיטימיים.
- בארגונים, הדריכו עובדים לזהות ClickFix. הגבילו הרצת סקריפטים כשאין בה צורך, ועקבו אחר פעילות PowerShell חריגה שמלווה בהתקנת MSI או בטעינת DLL חשודה.
1
5
- אם כבר הרצתם את הפקודה, התייחסו למחשב כאל מחשב שעלול להיות נגוע. פנו בהקדם לצוות ה-IT או האבטחה בארגון, כדי לבדוק את המכשיר ולברר אם חשבונות או מערכות נוספות נמצאים בסיכון.
השורה התחתונה: התוקפים השתמשו בממשקים מוכרים כדי לבנות אמון, אבל הסתמכו על המשתמשים שיריצו את הפקודה בעצמם. גם פלטפורמה אמיתית יכולה לשמש להצגת פיתיון מטעה — ו-CAPTCHA לא אמור לדרוש מכם להריץ סקריפט במחשב.