En sponset Google-annonse for ChatGPT ledet noen brukere til «Plus 5.6» – en Custom GPT opprettet av angripere og publisert på den ekte ChatGPT-siden. GPT-en hevdet at tjenesten hadde problemer og viste til en angivelig reserveside på Google Sites. Der forsøkte en falsk Cloudflare-CAPTCHA å få Windows-brukere til å kjøre en PowerShell-kommando som installerte en trojaner for fjernaksess.
3
6
17
Slik fungerte lokkefellen
Kampanjen brukte kjente tjenester og et troverdig utseende for å skape tillit:
- En sponset søkeresultatlenke førte personer som søkte etter ChatGPT, til en GPT angriperne hadde laget. At den lå på det ekte ChatGPT-domenet, betydde ikke at den var offisiell.
3
6
- En falsk servicemelding hevdet at ChatGPT var utilgjengelig og viste brukerne videre til en påstått reserveside.
6
12
- En falsk Cloudflare-kontroll på Google Sites-siden ba brukerne kopiere og kjøre en PowerShell-kommando. Dette er en såkalt ClickFix-lokkemetode: I stedet for å utnytte en programvaresårbarhet forsøker angriperne å få personen til å starte den skadelige kommandoen selv.
3
17
- Skadevaren ble installert. Huntress beskriver kommandoen som starten på en infeksjon i flere trinn. Den laster ned en skadelig MSI-fil og installerer en trojaner for fjernaksess på Windows.
17
Noen omtaler trojaneren som «@input», men Huntress’ oppsummering av kampanjen beskriver den mer generelt som en trojaner for fjernaksess. Navnet bør derfor forstås som en omtalt betegnelse, ikke som noe som er uavhengig bekreftet i materialet her.
8
17
Dette fant forskerne – og dette er fortsatt uklart
Huntress fant to Custom GPT-er knyttet til kampanjen. Selskapet oppga at det hadde håndtert minst 40 hendelser knyttet til det aktuelle Google Sites-domenet. To av hendelsene var bekreftet å ha kommet via en Custom GPT.
14
17 Det er en viktig forskjell: De 40 hendelsene var knyttet til domenet, men ikke alle var nødvendigvis bekreftet som infeksjoner utløst av GPT-lokkemetoden.
OpenAI fjernet én skadelig GPT. En annen variant ble imidlertid rapportert å ha dukket opp og fortsatt vært tilgjengelig to dager senere.
1 Kildene som er oppgitt her, fastslår ikke hva Google gjorde med annonsene, eller om alle annonser og tilknyttede sider ble fjernet.
Dette er ikke første gang angripere skal ha misbrukt en kjent AI-plattform som del av en lokkefelle. Huntress har tidligere beskrevet en separat kampanje med en skadelig Claude Artifact på det ekte Claude-nettstedet. Den kampanjen rammet mer enn 29 organisasjoner.
18 Det er et beslektet eksempel på hvordan kjente plattformer kan misbrukes for å gjøre en svindel mer troverdig, men dokumenterer ikke at de to kampanjene hadde samme aktør eller infrastruktur.
Varseltegn du bør kjenne igjen
- En sponset lenke er en annonse, ikke en anbefaling. Sjekk hvor lenken fører, selv om den åpner en kjent tjeneste.
3
6
- En ekte plattform kan inneholde innhold laget av angripere. Se etter om en GPT er et offisielt produkt eller en brukerskapt bot. Et kjent domenenavn alene bekrefter ikke at innholdet er trygt.
3
17
- Ikke kjør kommandoer du får fra en CAPTCHA eller en uventet nettside. Beskjeder om å åpne Windows Kjør, lime inn tekst eller starte PowerShell er et alvorlig faresignal – ikke en vanlig verifisering.
3
8
17
- Gå direkte til ChatGPT. Bruk et bokmerke eller skriv inn adressen selv, i stedet for å følge en uventet sponset søkeresultatlenke.
- Hvis du allerede har kjørt kommandoen, bør du unngå å bruke den berørte PC-en til sensitive aktiviteter og raskt kontakte en IT- eller sikkerhetsperson du stoler på.