Los atacantes aprovecharon la función de GPTs personalizados de ChatGPT para dirigir a los usuarios a sitios maliciosos que ejecutaban ataques ClickFix y distribuían malware de control remoto (RAT), según una investigación de la empresa Huntress. Los modelos maliciosos aparecieron en los resultados de búsqueda patrocinados de Google, lo que brindó a la campaña la oportunidad de llegar a usuarios que buscaban herramientas o asistentes especializados.
Los GPTs personalizados permiten crear versiones de ChatGPT que reúnen instrucciones, conocimientos y habilidades adicionales, y también pueden publicarse para que otros los utilicen. Los atacantes aprovecharon esta función para crear un modelo llamado Plus 5.6, que dirigía a los usuarios a un supuesto sitio de respaldo alojado en Google Sites.
Cadena de infección
La página falsa mostraba una comprobación fraudulenta de Cloudflare y luego pedía al visitante que ejecutara un comando de PowerShell. La ejecución del comando instalaba un archivo MSI malicioso, que invocaba una aplicación legítima firmada digitalmente junto con una DLL modificada para cargar el malware.
Alojar las instrucciones maliciosas en el dominio ChatGPT.com otorgaba a la campaña un grado adicional de credibilidad, lo que podía aumentar la probabilidad de que la víctima siguiera las indicaciones. El RAT resultante proporcionaba capacidades para acceder al escritorio de forma remota, capturar audio e imágenes de la cámara, buscar archivos, recopilar información del host y ejecutar cargas adicionales.
¿Qué cambió en el método?
Huntress ya había observado anteriormente ataques ClickFix vinculados a conversaciones engañosas de ChatGPT, pero el uso de GPTs personalizados representa un método nuevo en esta campaña. Para mantener la persistencia, el malware creaba un valor Run en el registro de Windows y una tarea programada, ambos con el nombre Canon Configuration Reader.
Huntress afirmó que investigó al menos 40 incidentes que se conectaron a la página de Google Sites, pero confirmó que solo dos estaban relacionados con una versión de GPT personalizada. OpenAI eliminó el primer modelo para el 25 de septiembre; sin embargo, el 27 de septiembre los investigadores encontraron un segundo modelo vinculado a la campaña, que todavía estaba activo cuando se publicó el informe.
Las versiones más recientes utilizaban una aplicación anfitriona firmada por Stardock en lugar de una aplicación firmada por Canon, con cambios en la forma de ocultar y entregar el módulo de carga, mientras que la carga final permanecía igual. Los atacantes también ocultaron el texto de persistencia y el RAT dentro de un sistema de archivos cifrado personalizado, que incluía un árbol de directorios y un índice con 1.128 archivos y carpetas.
Indicadores que los defensores pueden vigilar
- Ejecución de PowerShell por parte del proceso msiexec.exe con el objetivo de instalar silenciosamente un MSI desde una carpeta temporal.
- Inicio de una aplicación firmada digitalmente desde una ruta inusual bajo %LOCALAPPDATA%\Programs\.
- Reaparición de un valor del Registro y una tarea programada con el mismo nombre después de eliminarlos.
- Supervisión de la actividad de los procesos, porque gran parte de la cadena de infección funciona en la memoria o utiliza archivos que parecen legítimos.
¿Por qué es importante esta noticia?
La campaña revela que la confianza en un dominio legítimo o en una firma digital no basta por sí sola para determinar la seguridad de las instrucciones o de la aplicación. El riesgo práctico no reside en el GPT personalizado en sí, sino en utilizarlo como una interfaz confiable para dirigir a la víctima a ejecutar comandos localmente. Los detalles sobre el número real de víctimas y el alcance de la propagación fuera de los casos observados por Huntress siguen sin estar claros en el material disponible.