Sponsorowany wynik Google prowadził użytkowników na prawdziwą stronę chatgpt.com. Mimo poprawnego adresu w przeglądarce można było skończyć z trojanem umożliwiającym zdalne sterowanie komputerem. Przestępcy wykorzystali niestandardowego GPT i zaufanie do znanych marek.
Atak nie wymagał przełamania zabezpieczeń ChatGPT ani automatycznej instalacji programu. Ofiarę nakłaniano do samodzielnego uruchomienia polecenia w Windowsie. Poprawna domena potwierdza więc lokalizację strony, ale nie uczciwość opublikowanej na niej treści.
Reklama prowadziła na prawdziwy adres ChatGPT
Oszuści wykupili reklamę wyświetlaną osobom szukającym w Google hasła „chatgpt”. Odsyłała do niestandardowego GPT o nazwie „Plus 5.6”, stworzonego tak, aby przypominał oficjalny model OpenAI. Bot działał na chatgpt.com, ponieważ użytkownicy mogą budować i udostępniać tam własnych asystentów.
Sygnałem ostrzegawczym była informacja o twórcy społecznościowym. Niezależnie od pytania bot wyświetlał ten sam komunikat o ograniczonej dostępności usługi. Proponował wykupienie planu Plus albo przejście na rzekomą stronę zapasową umieszczoną w legalnej usłudze Google Sites.

Strona podszywała się pod mechanizm weryfikacyjny Cloudflare. Nakazywała skopiować polecenie, otworzyć systemowe okno uruchamiania i wkleić zawartość schowka. To metoda ClickFix: użytkownik przekonany, że rozwiązuje problem techniczny, sam rozpoczyna infekcję.

Polecenie uruchamiało PowerShell i instalowało trojana zdalnego dostępu. Szkodliwe składniki ukryto między innymi za legalnie podpisaną aplikacją firmy Canon i plikiem dźwiękowym. Napastnik mógł oglądać ekran, przeglądać pliki, rejestrować obraz z kamery i dźwięk z mikrofonu oraz pobierać kolejne złośliwe programy.
Jedna zasada może przerwać cały atak
Firma Huntress powiązała stronę Google Sites z co najmniej 40 incydentami, a w dwóch potwierdziła wejście przez niestandardowego GPT. Firma OpenAI usunęła pierwszego bota po zgłoszeniu, lecz dwa dni później znaleziono następną wersję o tej samej nazwie.
Żadna prawdziwa strona, chatbot ani CAPTCHA nie potrzebują polecenia w PowerShellu do weryfikacji człowieka. Gdy witryna prosi o wklejenie kodu do terminala lub okna uruchamiania, trzeba ją zamknąć. Do ChatGPT najlepiej wchodzić z zakładki lub aplikacji, a awarie sprawdzać na status.openai.com.
Po wykonaniu podejrzanego polecenia należy odłączyć komputer od internetu, uruchomić pełne skanowanie i zmienić ważne hasła korzystając w tym celu z innego urządzenia. Sprawdzanie adresu nadal ma sens, ale nie może być jedynym testem bezpieczeństwa.
Źródło: Huntress