‘Plus 5.6’ नाम का फर्जी Custom GPT लोगों को Google Sites पेज पर भेजता था, जहाँ नकली Cloudflare जाँच के बहाने PowerShell चलाने को कहा जाता था। संक्रमण में छिपी हुई स्क्रिप्ट, दुर्भावनापूर्ण MSI इंस्टॉलर और Canon के वैध, हस्ताक्षरित प्रोग्राम के जरिए DLL sideloading का इस्तेमाल हुआ। बचाव का आसान नियम: CAPTCHA पास करने...
प्रकाशितकर्ताGPT-6 Luna से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
एक दुर्भावनापूर्ण Custom GPT, जिसका नाम “Plus 5.6” था, लोगों को मैलवेयर के जाल तक ले जाने के लिए असली ChatGPT वेबसाइट को शुरुआती पड़ाव की तरह इस्तेमाल कर रहा था। कुछ लोग वहाँ Google के प्रायोजित खोज नतीजों से पहुँचे। इसके बाद GPT उन्हें Google Sites पर बने कथित “बैकअप” पेज पर भेजता था। वहाँ नकली Cloudflare सत्यापन के बहाने PowerShell कमांड चलाने को कहा जाता था। संक्रमण ChatGPT से नहीं, बल्कि उस कमांड को चलाने से शुरू हुआ। 1
2
13
हमलावरों ने “Plus 5.6” को ऐसे पेश किया, मानो वह ChatGPT की ही कोई पेशकश हो। उपयोगकर्ता इस Custom GPT से बातचीत करते, तो वह उन्हें एक कथित बैकअप पेज का लिंक देता। उस पेज पर CAPTCHA जैसा नकली सत्यापन दिखाकर लोगों से अपने कंप्यूटर पर कमांड कॉपी करके चलाने को कहा जाता था। लोगों को खुद ही खतरनाक कमांड चलाने के लिए मनाने की इस तरकीब को ClickFix कहा जाता है। 1
2
11
धोखे को विश्वसनीय दिखाने के लिए हमलावरों ने पहचाने-पहचाने प्लेटफ़ॉर्म का सहारा लिया: Google का प्रायोजित खोज नतीजा, ChatGPT की असली वेबसाइट पर मौजूद पेज और Google Sites पर बना पेज। लेकिन किसी परिचित सेवा पर दिखने से कमांड सुरक्षित नहीं हो जाती। 1
2
PowerShell कमांड ने एक छिपी हुई स्क्रिप्ट चलाई, जिसने दुर्भावनापूर्ण MSI इंस्टॉलर डाउनलोड करके चलाया। इसके बाद DLL sideloading का इस्तेमाल हुआ: एक वैध, डिजिटल हस्ताक्षर वाले Canon प्रोग्राम के जरिए दुर्भावनापूर्ण DLL लोड की गई। इस तरह संक्रमण के अगले चरण में भरोसेमंद प्रोग्राम का इस्तेमाल किया गया। 5
8
Huntress की रिपोर्ट के मुताबिक, मैलवेयर ने Windows में “Canon Configuration Reader” नाम की Run key के जरिए सिस्टम पर बने रहने की व्यवस्था भी की। यह प्रक्रिया जाँचती थी कि key मौजूद है या नहीं; अगर वह हट गई हो, तो उसे फिर से बना देती थी। इससे रुकावट या कंप्यूटर रीस्टार्ट होने के बाद भी मैलवेयर दोबारा चल सकता था। 5
अंतिम पेलोड एक रिमोट-एक्सेस ट्रोजन (RAT) था—ऐसा मैलवेयर जो हमलावरों को संक्रमित डिवाइस तक दूर से पहुँच दे सकता है। रिपोर्टों में इसके बताए गए कामों में रिमोट डेस्कटॉप से जुड़ना, स्क्रीन देखना, ऑडियो और कैमरा रिकॉर्ड करना, फ़ाइलें खोजना, कंप्यूटर की जानकारी जुटाना और अतिरिक्त पेलोड चलाना शामिल है। 8
एक तकनीकी सारांश के अनुसार, RAT हमलावरों के नियंत्रण वाले कमांड-एंड-कंट्रोल सर्वर से DNS-over-HTTPS के जरिए संपर्क करता था। रिपोर्ट में Cloudflare, Google और Quad9 के resolver का उल्लेख है। 14
Huntress ने बताया कि उसकी सुरक्षा संचालन टीम ने इस अभियान के खास Google Sites डोमेन से जुड़ी कम-से-कम 40 घटनाओं पर कार्रवाई की। इसका यह मतलब नहीं कि सभी 40 घटनाएँ Custom GPT के जरिए हुईं: Huntress ने पुष्टि की कि उनमें से दो मामले Custom GPT इंस्टेंस से जुड़े थे। 1
13
पहला दुर्भावनापूर्ण GPT हटाए जाने के बाद, अभियान से जुड़ा एक और GPT सामने आया। इससे पता चलता है कि एक जालसाजी हटाने से पूरा अभियान ज़रूरी नहीं कि रुक जाए—हमलावर उसकी जगह नया GPT बनाकर लोगों को उसी तरह के दुर्भावनापूर्ण पेज पर भेज सकते हैं। 4
9
मुख्य बात यह है कि हमलावरों ने भरोसेमंद दिखने वाले इंटरफ़ेस से विश्वास पैदा किया, लेकिन संक्रमण के लिए उन्हें उपयोगकर्ता से कमांड चलवानी पड़ी। किसी असली प्लेटफ़ॉर्म पर भी भ्रामक जाल हो सकता है—और CAPTCHA पास करने के लिए आपको कभी अपने कंप्यूटर पर स्क्रिप्ट चलाने की ज़रूरत नहीं होनी चाहिए।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
‘Plus 5.6’ नाम का फर्जी Custom GPT लोगों को Google Sites पेज पर भेजता था, जहाँ नकली Cloudflare जाँच के बहाने PowerShell चलाने को कहा जाता था।
‘Plus 5.6’ नाम का फर्जी Custom GPT लोगों को Google Sites पेज पर भेजता था, जहाँ नकली Cloudflare जाँच के बहाने PowerShell चलाने को कहा जाता था। संक्रमण में छिपी हुई स्क्रिप्ट, दुर्भावनापूर्ण MSI इंस्टॉलर और Canon के वैध, हस्ताक्षरित प्रोग्राम के जरिए DLL sideloading का इस्तेमाल हुआ।
बचाव का आसान नियम: CAPTCHA पास करने या वेबसाइट ठीक करने के लिए कभी कमांड न चलाएँ और न ही टर्मिनल खोलें।