“Plus 5.6” adlı sahte Custom GPT, kullanıcıları Google Sites’taki bir yedek sayfaya yönlendirdi; sahte Cloudflare kontrolü, PowerShell komutu çalıştırmalarını istedi. Komut, gizlenmiş bir betik ve zararlı MSI yükleyicisi aracılığıyla Canon’un imzalı bir programını kullanan DLL sideloading zincirini başlattı ve bir u...
YayımlayanGPT-6 Luna ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How did attackers use a malicious ChatGPT Custom GPT called “Plus 5.6,” a sponsored Google result, a Google Sites backup page, and a fake Cl. Article summary: The attackers turned a real ChatGPT page into the first step of a malware lure. A sponsored Google result could lead users to an attacker-made Custom GPT called “Plus 5.6”; the GPT then sent them to a supposed backup pag. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Saldırganlar, “Plus 5.6” adını verdikleri zararlı bir Custom GPT’yi tuzağın ilk adımı olarak kullandı. Kullanıcılar bu GPT’ye kimi zaman sponsorlu Google arama sonuçlarından ulaştı. GPT, onları Google Sites’ta barındırılan sözde bir “yedek” sayfaya yönlendirdi; sayfadaki sahte Cloudflare doğrulaması ise bilgisayarlarında PowerShell komutu çalıştırmalarını istedi. Enfeksiyonu başlatan ChatGPT değil, kullanıcıların çalıştırdığı komuttu. 1
2
13
Custom GPT, ChatGPT’nin gerçek sitesi içindeki bir özellikten yararlanılarak oluşturulmuştu; ancak “Plus 5.6” adıyla gerçek bir ChatGPT ürünüymüş gibi sunuluyordu. Kullanıcılar GPT ile etkileşime girdiğinde, sözde yedek sayfaya yönlendiriliyordu. Bu sayfa, ziyaretçileri bir komutu kopyalayıp kendi bilgisayarlarında çalıştırmaya ikna etmek için sahte CAPTCHA benzeri bir kontrol gösteriyordu. Bu tür sosyal mühendislik saldırıları ClickFix olarak biliniyor. 1
2
11
Saldırının ikna gücü, tanıdık görünen hizmetlerden yararlanmasına dayanıyordu: sponsorlu bir arama sonucu, ChatGPT’nin gerçek sitesindeki bir GPT ve Google Sites’ta barındırılan bir sayfa. Ancak bir sayfanın ya da bağlantının tanıdık bir hizmette yer alması, oradaki talimatları güvenli kılmaz. 1
2
PowerShell komutu, gizlenmiş bir betiği başlattı. Betik zararlı bir MSI yükleyicisi indirip çalıştırdı. Sonraki aşamada saldırganlar DLL sideloading yönteminden yararlandı: Zararlı bir DLL, Canon’un meşru ve dijital imzalı bir çalıştırılabilir dosyası üzerinden yüklendi. Böylece saldırı zincirinin bir parçasında güvenilir görünen bir program kullanıldı. 5
8
Huntress’ın raporuna göre zararlı yazılım, Windows’ta “Canon Configuration Reader” adlı bir Run anahtarı kullanarak sistemde kalıcılık sağlamaya çalıştı. Mekanizma anahtarın mevcut olup olmadığını kontrol ediyor, silinmişse yeniden oluşturuyordu. Bu, yazılımın kesintiden veya yeniden başlatmadan sonra tekrar çalışmasına yardımcı olabiliyordu. 5
Son aşamadaki yük, uzaktan erişim truva atı (RAT) idi. Kampanyaya ilişkin haberlerde RAT’ın uzaktan masaüstü erişimi, ekranı görüntüleme, ses ve kamera kaydı alma, dosya arama, bilgisayar hakkında bilgi toplama ve ek zararlı yazılımlar çalıştırma gibi yetenekleri olduğu belirtiliyor. 8
Teknik bir özette, RAT’ın saldırganların kontrolündeki komuta-kontrol altyapısıyla DNS-over-HTTPS kullanarak haberleştiği aktarılıyor. Raporda Cloudflare, Google ve Quad9 çözümleyicilerinin adı geçiyor. 14
Huntress, güvenlik operasyonları merkezinin saldırıyla bağlantılı belirli Google Sites alan adıyla ilişkili en az 40 olaya müdahale ettiğini bildirdi. Bu sayı, 40 olayın tamamının Custom GPT üzerinden başladığını göstermiyor: Huntress, olaylardan ikisinin bir Custom GPT örneği aracılığıyla gerçekleştiğini doğruladı. 1
13
İlk zararlı GPT kaldırıldıktan sonra kampanyayla bağlantılı başka bir GPT ortaya çıktı. Bu, tek bir tuzağın kapatılmasının saldırıyı mutlaka sona erdirmediğini gösteriyor: Saldırganlar yeni bir GPT oluşturup kullanıcıları benzer bir zararlı sayfaya yönlendirmeyi sürdürebiliyor. 4
9
Temel ders şu: Saldırganlar güven vermek için tanıdık arayüzleri kullandı; ancak zararlı yazılımı başlatmak için kullanıcının komutu kendisinin çalıştırmasına bel bağladı. Gerçek bir platformda yanıltıcı bir tuzak bulunabilir; CAPTCHA doğrulaması bilgisayarınızda betik çalıştırmanızı gerektirmemelidir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
“Plus 5.6” adlı sahte Custom GPT, kullanıcıları Google Sites’taki bir yedek sayfaya yönlendirdi; sahte Cloudflare kontrolü, PowerShell komutu çalıştırmalarını istedi.
“Plus 5.6” adlı sahte Custom GPT, kullanıcıları Google Sites’taki bir yedek sayfaya yönlendirdi; sahte Cloudflare kontrolü, PowerShell komutu çalıştırmalarını istedi. Komut, gizlenmiş bir betik ve zararlı MSI yükleyicisi aracılığıyla Canon’un imzalı bir programını kullanan DLL sideloading zincirini başlattı ve bir uzaktan erişim truva atı (RAT) yükledi.
Huntress, saldırıyla bağlantılı Google Sites alan adı için en az 40 olaya müdahale ettiğini, bunlardan ikisinin doğrudan bir Custom GPT üzerinden geldiğini doğruladı.