GPT tersuai palsu “Plus 5.6” membawa pengguna ke laman Google Sites dengan semakan Cloudflare tiruan yang meminta mereka menjalankan arahan PowerShell. Rantaian jangkitan menggunakan skrip terselindung, pemasang MSI berniat jahat dan teknik DLL sideloading melalui program Canon yang sah dan ditandatangani.
Diterbitkan olehDisunting dengan GPT-6 LunaImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
GPT tersuai berniat jahat bernama “Plus 5.6” menjadikan laman ChatGPT sebenar sebagai pintu masuk kepada perangkap malware. Sesetengah pengguna menemuinya melalui iklan Google berbayar. GPT itu kemudian mengarahkan mereka ke laman “sandaran” di Google Sites, tempat semakan keselamatan Cloudflare palsu meminta mereka menyalin dan menjalankan arahan PowerShell. Arahan itulah—bukan ChatGPT sendiri—yang memulakan jangkitan. 1
2
13
Penyerang mempersembahkan “Plus 5.6” seolah-olah ia tawaran ChatGPT. Apabila pengguna berinteraksi dengan GPT tersuai itu, mereka diarahkan ke laman yang kononnya laman sandaran. Laman tersebut memaparkan semakan CAPTCHA palsu dan cuba meyakinkan pengunjung supaya menyalin arahan lalu menjalankannya pada komputer sendiri. Taktik kejuruteraan sosial ini dikenali sebagai ClickFix. 1
2
11
Penggunaan perkhidmatan yang kelihatan dipercayai membantu mengaburi penipuan itu: hasil carian berbayar, halaman pada laman ChatGPT yang sebenar dan laman Google Sites mungkin kelihatan biasa kepada pengguna. Namun, rupa atau tempat pautan itu dihoskan tidak menjadikan arahan tersebut selamat untuk dijalankan. 1
2
Arahan PowerShell itu melancarkan skrip yang disamarkan, yang memuat turun dan menjalankan pemasang MSI berniat jahat. Pemasang itu kemudian menggunakan teknik DLL sideloading: ia memuatkan DLL berniat jahat melalui fail boleh laksana Canon yang sah dan ditandatangani. Dengan cara ini, program yang dipercayai menjadi sebahagian daripada peringkat jangkitan seterusnya. 5
8
Menurut laporan Huntress, malware itu turut mengekalkan akses melalui kekunci Windows Run bernama “Canon Configuration Reader”. Mekanisme tersebut memeriksa sama ada kekunci itu masih wujud dan menciptanya semula jika tiada, supaya malware boleh berjalan semula selepas gangguan atau komputer dimulakan semula. 5
Muatan akhirnya ialah trojan akses jauh (RAT)—malware yang membolehkan penyerang mengawal atau memantau peranti dari jauh. Laporan kempen itu menyebut keupayaan seperti akses desktop jauh, melihat skrin, merakam audio dan menggunakan kamera, mencari fail, mengumpul maklumat tentang komputer mangsa serta menjalankan muatan tambahan. 8
Satu ringkasan teknikal menyatakan RAT itu berhubung dengan infrastruktur arahan dan kawalan yang dikendalikan penyerang menggunakan DNS-over-HTTPS. Laporan tersebut menamakan pelayan DNS Cloudflare, Google dan Quad9. 14
Pusat operasi keselamatan Huntress berkata pihaknya bertindak balas terhadap sekurang-kurangnya 40 insiden yang berkaitan dengan domain Google Sites tertentu. Angka itu tidak bermakna kesemua 40 insiden bermula daripada GPT tersuai: Huntress mengesahkan bahawa dua daripadanya melibatkan GPT tersuai. 1
13
Selepas GPT berniat jahat yang pertama diturunkan, satu lagi GPT yang dikaitkan dengan kempen itu muncul. Ini menunjukkan bahawa menutup satu umpan tidak semestinya menamatkan kempen—penyerang boleh mencipta pengganti dan terus mengarahkan pengguna ke jenis laman berniat jahat yang sama. 4
9
Inti pengajarannya: penyerang menggunakan antara muka yang dipercayai untuk meyakinkan mangsa, tetapi jangkitan bermula apabila mangsa menjalankan arahan itu sendiri. Platform sebenar pun boleh menjadi tempat umpan penipuan dipaparkan. CAPTCHA tidak sepatutnya meminta anda menjalankan skrip pada komputer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
GPT tersuai palsu “Plus 5.6” membawa pengguna ke laman Google Sites dengan semakan Cloudflare tiruan yang meminta mereka menjalankan arahan PowerShell.
GPT tersuai palsu “Plus 5.6” membawa pengguna ke laman Google Sites dengan semakan Cloudflare tiruan yang meminta mereka menjalankan arahan PowerShell. Rantaian jangkitan menggunakan skrip terselindung, pemasang MSI berniat jahat dan teknik DLL sideloading melalui program Canon yang sah dan ditandatangani.
Huntress mengendalikan sekurang kurangnya 40 insiden berkaitan domain Google Sites itu; dua daripadanya disahkan berpunca daripada GPT tersuai.