Een gesponsord Google-resultaat voor ChatGPT leidde sommige gebruikers naar ‘Plus 5.6’, een door aanvallers gemaakte Custom GPT op de echte ChatGPT-website. De bot beweerde dat de dienst tijdelijk niet beschikbaar was en verwees bezoekers naar een vermeende back-uppagina op Google Sites. Daar probeerde een nagemaakte Cloudflare-controle Windows-gebruikers over te halen een PowerShell-opdracht uit te voeren. Die opdracht zette een malwareketen in gang.
3
6
17
Zo werkte de lokactie
De campagne maakte gebruik van bekende diensten en vertrouwde namen om geloofwaardig over te komen:
- Een gesponsorde zoekadvertentie bracht mensen die naar ChatGPT zochten naar de nep-GPT. Dat de pagina op het echte ChatGPT-domein stond, betekende niet dat de GPT officieel was.
3
6
- Een verzonnen storingsmelding beweerde dat ChatGPT problemen had en verwees naar een zogenoemde back-upsite.
6
12
- Een valse Cloudflare-controle op Google Sites vroeg bezoekers een PowerShell-opdracht te kopiëren en uit te voeren. Dit is een zogeheten ClickFix-truc: in plaats van een softwarelek uit te buiten, probeert de aanvaller iemand zelf een schadelijke opdracht te laten uitvoeren.
3
17
- Daarna volgde de malware-installatie. Volgens Huntress downloadde de opdracht een kwaadaardig MSI-bestand en startte die een meerstapsinfectie die een trojan voor externe toegang op Windows installeerde.
17
Sommige berichtgeving noemt de trojan ‘@input’. De samenvatting van Huntress beschrijft de malware algemener als een trojan voor externe toegang. De naam ‘@input’ is hier daarom een gerapporteerde aanduiding, geen onafhankelijk bevestigde classificatie.
8
17
Wat onderzoekers aantroffen
Huntress vond twee Custom GPT’s die aan de campagne waren gekoppeld. Het beveiligingsbedrijf meldde dat het minstens 40 incidenten had behandeld die verband hielden met het specifieke Google Sites-domein. Twee daarvan waren bevestigd als afkomstig via een Custom GPT.
14
17 Die nuance is belangrijk: de 40 incidenten waren gekoppeld aan het domein, maar niet alle waren bevestigd als infecties die door de GPT-lokactie waren veroorzaakt.
OpenAI verwijderde één kwaadaardige GPT. Twee dagen later zou er een tweede variant zijn opgedoken die nog actief was.
1 In de beschikbare berichtgeving is geen specifieke reactie van Google op de advertenties vastgesteld, en ook niet of alle advertenties en gerelateerde pagina’s zijn verwijderd.
Het is niet de eerste keer dat aanvallers misbruik maken van een vertrouwd AI-platform. Huntress beschreef eerder een aparte campagne met een kwaadaardige Claude Artifact op de echte Claude-website, waarbij meer dan 29 organisaties werden getroffen.
18 Dat is een vergelijkbaar voorbeeld van misbruik van een vertrouwd platform als lokmiddel, maar bewijst niet dat beide campagnes door dezelfde aanvallers zijn opgezet of dezelfde infrastructuur gebruikten.
Zo herken je de val
- Een gesponsord zoekresultaat is een advertentie, geen aanbeveling. Controleer waar een link naartoe leidt, ook als die op een bekende dienst uitkomt.
3
6
- Een echt platform kan inhoud van aanvallers bevatten. Kijk of een GPT officieel is of door een gebruiker is gemaakt. Alleen een vertrouwd domein bewijst niet dat de inhoud betrouwbaar is.
3
17
- Voer geen opdrachten uit die een CAPTCHA of onverwachte website voorschrijft. Een verzoek om Windows Uitvoeren te openen, tekst te plakken of PowerShell te starten is een belangrijk alarmsignaal — geen normale verificatiestap.
3
8
17
- Ga zelf naar ChatGPT via een opgeslagen bladwijzer of door het adres in te typen, in plaats van op een onverwachte advertentie te klikken.
- Heb je de opdracht al uitgevoerd? Gebruik de betrokken computer dan niet voor gevoelige zaken en neem snel contact op met een vertrouwde IT- of beveiligingsspecialist.