De neppe Custom GPT ‘Plus 5.6’ leidde gebruikers naar een Google Sites pagina met een valse Cloudflare controle die hen aanspoorde PowerShell uit te voeren. De opdracht startte een infectieketen met een versluierd script, een kwaadaardig MSI installatiebestand en DLL sideloading via een legitiem, ondertekend Canon p...
Gepubliceerd doorBewerkt met GPT-6 LunaAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Een kwaadaardige Custom GPT met de naam ‘Plus 5.6’ gebruikte de echte ChatGPT-website als eerste stap in een malwarelokmiddel. Sommige gebruikers kwamen er via gesponsorde Google-zoekresultaten terecht. De GPT stuurde hen vervolgens naar een vermeende back-uppagina op Google Sites, waar een nagemaakte Cloudflare-controle hen aanspoorde een PowerShell-opdracht uit te voeren. Die opdracht — niet ChatGPT zelf — zette de infectie in gang. 1
2
13
De aanvallers deden ‘Plus 5.6’ voor als een aanbod van ChatGPT. Wie met de Custom GPT sprak, kreeg een link naar een zogenaamde back-uppagina. Daar moesten bezoekers via een nep-CAPTCHA een opdracht kopiëren en op hun eigen computer uitvoeren. Deze vorm van social engineering staat bekend als ClickFix: gebruikers worden ertoe gebracht zelf de eerste stap van de aanval te zetten. 1
2
11
De oplichters maakten gebruik van diensten die vertrouwd kunnen ogen: een gesponsord zoekresultaat, een pagina op de echte ChatGPT-website en een Google Sites-pagina. Dat maakte de opdracht niet veilig. 1
2
De PowerShell-opdracht startte een versluierd script dat een kwaadaardig MSI-installatiebestand downloadde en uitvoerde. Daarna gebruikten de aanvallers DLL-sideloading: een kwaadaardige DLL werd geladen via een legitiem, digitaal ondertekend Canon-programma. Zo vormde een vertrouwde toepassing onderdeel van de volgende infectiefase. 5
8
Volgens Huntress zorgde de malware ook voor blijvende toegang via een Windows Run-sleutel met de naam ‘Canon Configuration Reader’. De malware controleerde of die sleutel aanwezig was en maakte hem opnieuw aan als hij ontbrak, zodat de malware na een onderbreking of herstart weer kon draaien. 5
De uiteindelijke lading was een RAT, een trojan waarmee aanvallers op afstand toegang tot een computer kunnen krijgen. Volgens berichtgeving over deze campagne kon de malware onder meer een extern bureaublad openen, het scherm bekijken, audio en beeld van camera’s opnemen, bestanden doorzoeken, informatie over het systeem verzamelen en extra malware uitvoeren. 8
Een technische samenvatting meldt dat de RAT contact onderhield met door aanvallers beheerde command-and-controlinfrastructuur via DNS-over-HTTPS. In het rapport worden Cloudflare, Google en Quad9 genoemd als DNS-resolvers. 14
Huntress meldde dat het beveiligingsteam minstens 40 incidenten onderzocht die verband hielden met het specifieke Google Sites-domein. Dat betekent niet dat alle 40 incidenten via de Custom GPT begonnen: Huntress bevestigde dat er twee via een Custom GPT-instantie liepen. 1
13
Nadat de eerste kwaadaardige GPT was verwijderd, verscheen er een andere die aan de campagne was gekoppeld. Dat laat zien waarom het uitschakelen van één lokmiddel een campagne niet per se stopt: aanvallers kunnen een vervanger maken en gebruikers opnieuw naar een vergelijkbare schadelijke pagina sturen. 4
9
De kern is dat de aanvallers vertrouwde interfaces gebruikten om vertrouwen te wekken, maar erop rekenden dat het slachtoffer de opdracht zelf uitvoerde. Een echte dienst kan als ingang voor een misleidend lokmiddel worden misbruikt. Een CAPTCHA hoort je nooit te vragen een script op je computer uit te voeren.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De neppe Custom GPT ‘Plus 5.6’ leidde gebruikers naar een Google Sites pagina met een valse Cloudflare controle die hen aanspoorde PowerShell uit te voeren.
De neppe Custom GPT ‘Plus 5.6’ leidde gebruikers naar een Google Sites pagina met een valse Cloudflare controle die hen aanspoorde PowerShell uit te voeren. De opdracht startte een infectieketen met een versluierd script, een kwaadaardig MSI installatiebestand en DLL sideloading via een legitiem, ondertekend Canon programma.
De belangrijkste bescherming: voer nooit een opdracht uit of open een terminal om een CAPTCHA te voltooien of een website te ‘repareren’.