En sponsrad Google-länk för ChatGPT ledde vissa användare till ”Plus 5.6”, en GPT som angripare skapat och publicerat på den riktiga ChatGPT-sajten. Botten påstod att tjänsten hade tillgänglighetsproblem och skickade besökarna vidare till en påstådd reservsida på Google Sites. Där försökte en falsk Cloudflare-CAPTCHA få Windows-användare att köra ett PowerShell-kommando som installerade en fjärrstyrningstrojan.
3
6
17
Så fungerade Plus 5.6-bluffen
Kampanjen utnyttjade tjänster som många känner igen för att verka trovärdig:
- En sponsrad sökträff skickade personer som sökte efter ChatGPT till den falska GPT:n. Att sidan låg på en äkta ChatGPT-domän betydde inte att botten var officiell.
3
6
- Ett falskt servicemeddelande hävdade att ChatGPT hade problem och hänvisade besökaren till en påstådd reservsajt.
6
12
- En fejkad Cloudflare-kontroll på Google Sites-sidan bad besökaren att kopiera och köra ett PowerShell-kommando. Det är ett så kallat ClickFix-upplägg: i stället för att utnyttja ett säkerhetshål lurar angriparna personen att själv köra kommandot.
3
17
- Skadlig kod installerades. Enligt Huntress startade kommandot en infekteringskedja i flera steg, som laddade ned en skadlig MSI-fil och installerade en fjärrstyrningstrojan på Windows.
17
I viss rapportering kallas trojanen ”@input”. Huntress sammanfattar dock den aktuella kampanjen mer allmänt som en fjärrstyrningstrojan. Namnet bör därför ses som en rapporterad beteckning, inte som något som är oberoende bekräftat i underlaget här.
8
17
Vad säkerhetsforskarna såg – och vad som är oklart
Huntress identifierade två anpassade GPT:er med koppling till kampanjen. Företaget uppgav att det hanterat minst 40 incidenter kopplade till den specifika Google Sites-domänen. Två av incidenterna bekräftades ha kommit via en Custom GPT.
14
17 Det är en viktig skillnad: de 40 incidenterna gällde domänen, men alla var inte bekräftade som infektioner orsakade av GPT-bluffen.
OpenAI tog bort en skadlig GPT. En annan variant rapporterades dock ha dykt upp och fortfarande varit aktiv två dagar senare.
1 Underlaget visar inte vilka åtgärder Google vidtog mot annonserna, eller om samtliga annonser och relaterade sidor till slut togs bort.
Det här var inte det första rapporterade fallet där en betrodd AI-plattform användes som en del av en lockelse. Huntress har tidigare beskrivit en separat kampanj med en skadlig Claude Artifact på den riktiga Claude-sajten, som påverkade fler än 29 organisationer.
18 Det är ett närliggande exempel på hur angripare kan missbruka välkända plattformar – men det visar inte att kampanjerna hade samma aktör eller tekniska infrastruktur.
Varningssignaler och så undviker du bluffen
- En sponsrad sökträff är en annons, inte en rekommendation. Kontrollera vart länken leder, även om den öppnas på en tjänst du känner igen.
3
6
- En riktig plattform kan innehålla material skapat av bedragare. Kontrollera om en GPT är en officiell produkt eller en användarskapad bot. En trovärdig domän garanterar inte att innehållet är legitimt.
3
17
- Kör inte kommandon som en CAPTCHA eller en oväntad webbplats ber dig att använda. Uppmaningar om att öppna Windows Kör, klistra in text eller köra PowerShell är en allvarlig varningssignal – inte ett normalt verifieringssteg.
3
8
17
- Gå till ChatGPT direkt via ett bokmärke eller genom att själv skriva in adressen, i stället för att klicka på en oväntad sponsrad träff.
- Om du redan har kört kommandot: undvik att använda datorn för känsliga ärenden och kontakta snarast en betrodd IT- eller säkerhetsexpert.