Huntress şirketinin yürüttüğü soruşturmaya göre saldırganlar, kullanıcıları ClickFix saldırıları gerçekleştiren ve uzaktan erişim yazılımı (RAT) yayan kötü amaçlı sitelere yönlendirmek için ChatGPT'deki özel GPT özelliğinden yararlandı. Kötü amaçlı modeller Google'ın ücretli arama sonuçlarında göründü ve bu durum kampanyaya, özel araçlar veya yardımcılar arayan kullanıcılara ulaşma fırsatı verdi.
Özel GPT'ler, ek talimatları, bilgileri ve becerileri bir araya getiren ChatGPT sürümleri oluşturulmasına olanak tanır ve bu sürümler başkalarının kullanması için yayımlanabilir. Saldırganlar, Google Sites üzerinde barındırılan sözde yedek bir siteye kullanıcıları yönlendiren Plus 5.6 adlı bir model oluşturmak için bu işlevden yararlandı.
Bulaşma zinciri
Sahte sayfa, Cloudflare tarafından yapılan sahte bir doğrulama gösteriyor ve ardından ziyaretçiden bir PowerShell komutu çalıştırmasını istiyor. Komutun çalıştırılması, kötü amaçlı bir MSI dosyasının yüklenmesine yol açıyor; bu dosya, değiştirilmiş bir DLL ile birlikte dijital olarak imzalanmış meşru bir uygulamayı çağırarak kötü amaçlı yazılımı yüklüyor.
Kötü amaçlı talimatların ChatGPT.com alan adında barındırılması, kampanyaya ek bir güvenilirlik sağlıyor ve bu durum kurbanın talimatları izleme ihtimalini artırabilir. Ortaya çıkan RAT; uzaktan masaüstü erişimi, ses ve kamera görüntülerinin yakalanması, dosyaların aranması, ana bilgisayar bilgilerinin toplanması ve ek yüklerin çalıştırılması özellikleri sunuyor.
Yöntemde ne değişti?
Huntress daha önce yanıltıcı ChatGPT konuşmalarıyla ilişkili ClickFix saldırılarını tespit etmişti, ancak özel GPT'lerin kullanılması bu kampanyada yeni bir yöntem oluşturuyor. Kalıcılığı korumak için yazılım, Windows Kayıt Defteri'nde bir Run değeri ve Canon Configuration Reader adlı zamanlanmış bir görev oluşturuyor.
Huntress, Google Sites sayfasına bağlanan en az 40 olayı incelediğini, ancak bunlardan yalnızca ikisinin özel bir GPT sürümüyle ilişkili olduğunu doğruladığını söyledi. OpenAI ilk modeli 25 Eylül'e kadar kaldırdı, ancak araştırmacılar 27 Eylül'de kampanyayla bağlantılı ikinci bir model buldu ve bu model rapor yayımlandığında hâlâ aktifti.
Daha yeni sürümler, Canon tarafından imzalanmış bir uygulama yerine Stardock tarafından imzalanmış bir ana uygulama kullandı; yükleyici modülünün gizlenme ve teslim edilme yönteminde de değişiklikler yapıldı, ancak son yük aynı kaldı. Saldırganlar ayrıca kalıcılık betiğini ve RAT'i, klasör ağacı ile 1.128 dosya ve klasör içeren bir dizin barındıran özel, şifrelenmiş bir dosya sistemi içinde gizledi.
Savunmacıların izleyebileceği göstergeler
- Geçici bir klasörden MSI'ı sessizce yüklemek amacıyla msiexec.exe işlemi için PowerShell çalıştırılması.
- Dijital olarak imzalanmış bir uygulamanın %LOCALAPPDATA%\Programs\ altında alışılmadık bir yoldan başlatılması.
- Silindikten sonra aynı ada sahip bir Registry değerinin ve zamanlanmış görevin yeniden oluşturulması.
- Bulaşma zincirinin büyük bölümleri bellekte çalıştığı veya sağlıklı görünen dosyaları kullandığı için işlem etkinliğinin izlenmesi.
Bu haber neden önemli?
Kampanya, meşru bir alana adına veya dijital imzaya duyulan güvenin, talimatların ya da uygulamanın güvenliğini tek başına değerlendirmek için yeterli olmadığını ortaya koyuyor. Asıl pratik risk, özel GPT'nin kendisinde değil, kurbanı yerel komutları çalıştırmaya yönlendirmek için güvenilir bir arayüz olarak kullanılmasında yatıyor. Huntress'in tespit ettiği vakaların dışındaki gerçek kurban sayısı ve yayılımın kapsamına ilişkin ayrıntılar, mevcut materyalde belirsizliğini koruyor.