Злоумышленники использовали функцию кастомных GPT в ChatGPT, чтобы направлять пользователей на вредоносные сайты, запускающие атаки ClickFix и распространяющие программу удалённого управления (RAT), согласно расследованию компании Huntress. Вредоносные модели появлялись в платных результатах поиска Google, что давало кампании возможность охватить пользователей, ищущих специализированные инструменты или помощников.
Кастомные GPT позволяют создавать версии ChatGPT, объединяющие дополнительные инструкции, знания и навыки; их также можно публиковать для использования другими людьми. Злоумышленники воспользовались этой функцией, создав модель под названием Plus 5.6, которая направляла пользователей на якобы резервный сайт, размещённый в Google Sites.
Цепочка заражения
Поддельная страница показывала фиктивную проверку Cloudflare, а затем предлагала посетителю выполнить команду PowerShell. Выполнение команды приводило к установке вредоносного MSI-файла, который запускал легитимное приложение с цифровой подписью вместе с изменённой DLL для загрузки вредоносной программы.
Размещение вредоносных инструкций на домене ChatGPT.com придавало кампании дополнительную достоверность, что могло повышать вероятность следования жертвой указаниям. Полученная RAT предоставляла возможности удалённого доступа к рабочему столу, записи звука и съёмки изображений с камеры, поиска файлов, сбора информации о хосте и запуска дополнительных полезных нагрузок.
Что изменилось в методике?
Ранее Huntress уже фиксировала атаки ClickFix, связанные с вводящими в заблуждение чатами ChatGPT, однако использование кастомных GPT стало новым приёмом в этой кампании. Для обеспечения постоянного присутствия программа создавала значение Run в реестре Windows и запланированную задачу с именем Canon Configuration Reader.
Huntress сообщила, что расследовала как минимум 40 инцидентов, которые подключались к странице Google Sites, однако подтвердила, что только два из них были связаны с кастомной версией GPT. OpenAI удалила первую модель к 25 сентября, но 27 сентября исследователи обнаружили вторую модель, связанную с кампанией; на момент публикации отчёта она всё ещё оставалась активной.
В более новых версиях вместо приложения с подписью Canon использовалось приложение с подписью Stardock; при этом были изменены способы сокрытия и доставки загрузочного модуля, тогда как конечная полезная нагрузка осталась прежней. Злоумышленники также скрывали код обеспечения постоянного присутствия и RAT внутри пользовательской зашифрованной файловой системы, включавшей дерево каталогов и индекс с 1 128 файлами и папками.
Индикаторы, за которыми могут следить защитники
- Запуск PowerShell для процесса msiexec.exe с целью скрытой установки MSI из временной папки.
- Запуск приложения с цифровой подписью из необычного пути внутри %LOCALAPPDATA%\Programs\.
- Повторное появление значения реестра и запланированной задачи с одним и тем же именем после их удаления.
- Мониторинг активности процессов, поскольку значительная часть цепочки заражения работает в памяти или использует файлы, выглядящие безопасными.
Почему это важно?
Кампания показывает, что доверия к легитимному домену или цифровой подписи недостаточно для самостоятельной оценки безопасности инструкций или приложения. Практический риск заключается не в кастомном GPT как таковом, а в его использовании в качестве надёжного интерфейса для направления жертвы к выполнению локальных команд. Точные сведения о фактическом числе жертв и масштабах распространения за пределами случаев, зафиксированных Huntress, остаются неустановленными в доступном материале.