Reklama sponsorowana w Google kierowała osoby szukające ChatGPT do „Plus 5.6” — Custom GPT stworzonego przez oszustów, ale działającego na prawdziwej stronie ChatGPT. Bot twierdził, że usługa jest niedostępna, i odsyłał do rzekomej strony zapasowej w Google Sites. Umieszczony tam fałszywy test Cloudflare nakłaniał użytkowników Windowsa do skopiowania i uruchomienia polecenia PowerShell, które rozpoczynało instalację trojana zdalnego dostępu.
3
6
17
Jak działała przynęta „Plus 5.6”
Atak łączył znane usługi i wiarygodnie wyglądające komunikaty, by uśpić czujność:
- Reklama w wyszukiwarce kierowała osoby wpisujące w Google „ChatGPT” do GPT-a stworzonego przez atakujących. To, że bot znajdował się w prawdziwej domenie ChatGPT, nie oznaczało, że był oficjalny.
3
6
- Fałszywy komunikat o awarii informował o problemach z dostępnością usługi i odsyłał do rzekomej strony zapasowej.
6
12
- Podrobiona weryfikacja Cloudflare na stronie Google Sites prosiła o skopiowanie i uruchomienie polecenia PowerShell. To przykład ataku typu ClickFix: zamiast wykorzystywać lukę w oprogramowaniu, oszuści przekonują użytkownika, by sam wykonał szkodliwe polecenie.
3
17
- Instalacja malware następowała po uruchomieniu polecenia. Według Huntress rozpoczynało ono wieloetapowy łańcuch infekcji, który pobierał złośliwy plik MSI i instalował na Windowsie trojana zdalnego dostępu.
17
Część publikacji podaje nazwę trojana „@input”, ale podsumowanie kampanii przygotowane przez Huntress opisuje go ogólnie jako trojana zdalnego dostępu. Dlatego nazwę „@input” należy traktować jako podawaną w relacjach, a nie niezależnie potwierdzoną w dostępnych tu materiałach.
8
17
Co ustalili badacze, a co pozostaje niejasne
Huntress zidentyfikował dwa Custom GPT-y powiązane z kampanią. Firma poinformowała, że zareagowała na co najmniej 40 incydentów związanych z konkretną domeną Google Sites; w dwóch przypadkach potwierdzono, że użytkownicy trafili tam przez instancję Custom GPT.
14
17 To ważne rozróżnienie: 40 incydentów dotyczyło domeny, ale nie wszystkie zostały potwierdzone jako infekcje wywołane przez przynętę GPT.
OpenAI usunęło jeden złośliwy GPT, jednak dwa dni później zgłoszono pojawienie się drugiego wariantu, który nadal był dostępny.
1 Dostępne relacje nie wyjaśniają, jakie działania podjęło Google wobec reklam ani czy wszystkie reklamy i powiązane strony zostały usunięte.
Nie był to pierwszy opisywany przypadek wykorzystania zaufanej platformy AI do uwiarygodnienia przynęty. Wcześniej Huntress opisał odrębną kampanię z użyciem złośliwego Claude Artifacta, opublikowanego na prawdziwej stronie Claude i powiązanego z atakami na ponad 29 organizacji.
18 To podobny przykład nadużycia znanej platformy, ale nie dowód na to, że za obiema kampaniami stał ten sam operator lub infrastruktura.
Jak rozpoznać oszustwo i się przed nim uchronić
- Reklama sponsorowana to nie rekomendacja. Sprawdź, dokąd prowadzi link, nawet jeśli otwiera się na znanej platformie.
3
6
- Na prawdziwej stronie mogą znajdować się treści stworzone przez oszustów. Zwróć uwagę, czy GPT jest oficjalnym produktem, czy botem utworzonym przez użytkownika. Sama prawdziwa domena nie potwierdza wiarygodności jego komunikatów.
3
17
- Nie uruchamiaj poleceń podsuwanych przez CAPTCHA ani nieoczekiwaną stronę. Prośba o otwarcie narzędzia Uruchamianie w Windowsie, wklejenie tekstu lub wykonanie polecenia PowerShell to poważny sygnał ostrzegawczy, a nie typowy etap weryfikacji.
3
8
17
- Otwieraj ChatGPT bezpośrednio — z zakładki albo wpisując adres samodzielnie, zamiast klikać niespodziewany wynik sponsorowany.
- Jeśli polecenie zostało już uruchomione, nie używaj komputera do wrażliwych działań i jak najszybciej skontaktuj się z zaufanym specjalistą IT lub cyberbezpieczeństwa.