Los atacantes aprovecharon la función de GPT personalizados de ChatGPT para dirigir a los usuarios a sitios maliciosos que ejecutan ataques ClickFix y distribuyen un software de control remoto (RAT), según una investigación de Huntress. Los modelos maliciosos aparecieron en resultados de búsqueda patrocinados de Google, lo que dio a la campaña la oportunidad de llegar a usuarios que buscaban herramientas o asistentes especializados.
Los GPT personalizados permiten crear versiones de ChatGPT que combinan instrucciones, conocimientos y habilidades adicionales, y también pueden publicarse para que otros los utilicen. Los atacantes aprovecharon esta función para crear un modelo llamado Plus 5.6, que dirigía a los usuarios a un supuesto sitio de respaldo alojado en Google Sites.
Cadena de infección
La página falsa muestra una comprobación fraudulenta de Cloudflare y después pide al visitante que ejecute un comando de PowerShell. La ejecución del comando instala un archivo MSI malicioso, que invoca una aplicación legítima firmada digitalmente junto con una DLL modificada para cargar el software malicioso.
Alojar las instrucciones maliciosas en el dominio ChatGPT.com aporta a la campaña un nivel adicional de credibilidad, lo que puede aumentar la probabilidad de que la víctima siga las indicaciones. El RAT resultante ofrece capacidades para acceder al escritorio de forma remota, capturar audio e imágenes de la cámara, buscar archivos, recopilar información del equipo y ejecutar cargas útiles adicionales.
¿Qué ha cambiado en el método?
Huntress ya había detectado anteriormente ataques ClickFix vinculados a conversaciones engañosas de ChatGPT, pero el uso de GPT personalizados representa un método nuevo en esta campaña. Para mantener la persistencia, el software crea un valor Run en el registro de Windows y una tarea programada, ambos con el nombre Canon Configuration Reader.
Huntress afirmó que investigó al menos 40 incidentes que se conectaron a la página de Google Sites, pero confirmó que solo dos estaban vinculados a una versión de GPT personalizado. OpenAI eliminó el primer modelo para el 25 de septiembre; sin embargo, el 27 de septiembre los investigadores encontraron un segundo modelo relacionado con la campaña, que seguía activo cuando se publicó el informe.
Las versiones más recientes utilizaban una aplicación firmada por Stardock en lugar de una aplicación firmada por Canon, con cambios en la forma de ocultar y entregar el módulo de carga, mientras que la carga útil final seguía siendo la misma. Los atacantes también ocultaron el script de persistencia y el RAT dentro de un sistema de archivos cifrado personalizado, que incluía un árbol de carpetas y un índice con 1.128 archivos y carpetas.
Indicadores que los defensores pueden supervisar
- Ejecución de PowerShell para un proceso msiexec.exe con el objetivo de instalar silenciosamente un MSI desde una carpeta temporal.
- Inicio de una aplicación firmada digitalmente desde una ruta inusual bajo %LOCALAPPDATA%\Programs\.
- Reaparición de un valor del Registro y una tarea programada con el mismo nombre después de haberlos eliminado.
- Supervisión de la actividad de los procesos, ya que gran parte de la cadena de infección funciona en la memoria o utiliza archivos que parecen legítimos.
¿Por qué es importante esta noticia?
La campaña revela que la confianza en un dominio legítimo o en una firma digital no basta por sí sola para determinar la seguridad de las instrucciones o de la aplicación. El riesgo práctico no reside en el GPT personalizado en sí, sino en utilizarlo como una interfaz confiable para dirigir a la víctima a ejecutar comandos localmente. Los detalles sobre el número real de víctimas y el alcance de la propagación fuera de los casos detectados por Huntress siguen sin estar claros en el material disponible.