Huntressの調査によると、攻撃者はChatGPTのカスタムGPT機能を悪用し、ユーザーをClickFix攻撃を実行してリモートアクセス型マルウェア(RAT)を拡散する悪意あるサイトへ誘導した。悪意あるモデルはGoogleの有料検索結果に表示され、ツールや専門アシスタントを探しているユーザーにキャンペーンが到達する機会を得ていた。
カスタムGPTでは、追加の指示、知識、スキルを組み合わせたChatGPTのバージョンを作成でき、他のユーザーが利用できるよう公開することも可能だ。攻撃者はこの機能を悪用してPlus 5.6というモデルを作成し、Google Sites上にホストされた、バックアップサイトと称するサイトへユーザーを誘導していた。
感染チェーン
偽ページはCloudflareによる偽の検証を表示した後、訪問者にPowerShellコマンドの実行を求める。コマンドを実行すると悪意あるMSIファイルがインストールされ、デジタル署名された正規アプリケーションと、マルウェアを読み込む改変DLLが呼び出される。
悪意ある指示をChatGPT.comのドメイン上でホストすることで、キャンペーンにはさらなる信頼性が与えられ、被害者が指示に従う可能性が高まる。結果として導入されるRATは、リモートデスクトップへのアクセス、音声の録音やカメラ画像の撮影、ファイルの検索、ホスト情報の収集、追加ペイロードの実行などの機能を提供する。
手法の何が変わったのか
Huntressはこれまでにも、欺瞞的なChatGPTの会話に関連するClickFix攻撃を確認していたが、カスタムGPTの利用は今回のキャンペーンにおける新たな手法である。永続性を維持するため、マルウェアはWindowsレジストリにCanon Configuration Readerという名前のRun値を作成し、同名のスケジュールタスクも作成する。
Huntressは、Google Sitesのページに接続した少なくとも40件のインシデントを調査したが、カスタムGPTのバージョンに関連していたのは2件だけだったと述べた。OpenAIは9月25日までに最初のモデルを削除したが、研究者は9月27日、キャンペーンに関連する2番目のモデルを発見し、報告書の公開時点でも活動中だった。
新しいバージョンでは、Canonが署名したアプリケーションではなく、Stardockが署名したホストアプリケーションを使用していた。また、ローダーモジュールの隠蔽と配信方法にも変更が加えられていたが、最終ペイロードは同じだった。攻撃者はさらに、永続化スクリプトとRATを専用の暗号化ファイルシステム内に隠していた。このファイルシステムにはフォルダー構造と、1,128個のファイルおよびフォルダーを含むインデックスが含まれていた。
防御側が監視できる指標
- 一時フォルダーからMSIをサイレントインストールする目的で、msiexec.exeプロセスに対してPowerShellを実行すること。
- %LOCALAPPDATA%\Programs\配下の通常とは異なるパスから、デジタル署名されたアプリケーションを起動すること。
- 削除後に、同じ名前のレジストリ値とスケジュールタスクが再作成されること。
- 感染チェーンの大部分がメモリ上で動作するか、正常に見えるファイルを使用するため、プロセスの活動を監視すること。
なぜこのニュースが重要なのか
このキャンペーンは、正規のドメインやデジタル署名への信頼だけでは、指示やアプリケーションの安全性を判断するには不十分であることを示している。実際のリスクはカスタムGPTそのものにあるのではなく、被害者にローカルコマンドを実行させるための信頼できるインターフェースとして利用される点にある。Huntressが確認した事例以外における実際の被害者数と拡散範囲の詳細は、利用可能な資料では確定していない。