Bösartiges ChatGPT-Custom-GPT verbreitet RAT per ClickFix

Bösartiges ChatGPT-Custom-GPT verbreitet RAT per ClickFix

Angreifer kaufen gesponserte Google-Suchergebnisse, um Nutzer zu einem bösartigen ChatGPT-Custom-GPT namens "Plus 5.6" zu lotsen. Das GPT schickt Besucher auf eine gefälschte Cloudflare-CAPTCHA-Seite, die sie dazu bringt, einen Fernzugriffstrojaner (RAT) zu installieren. Das berichtet Huntress.

Custom GPTs sind angepasste Versionen von ChatGPT, die jeder mit einer Funktion von OpenAI selbst erstellen kann. Sie liegen auf der legitimen Domain chatgpt.com. In dieser Kampagne verschaffte genau das dem Köder eine vertrauenswürdige Adresse.

"Die Kampagne hat Dutzende Nutzer getroffen: Das Huntress SOC hat auf mindestens 40 Vorfälle reagiert, die auf die in diesem Angriff verwendete Google-Sites-Domain zurückgehen, und bestätigt, dass zwei dieser Vorfälle über eine Custom-GPT-Instanz kamen", so die Forscher.

Von der Suchanzeige zum Terminal-Befehl

Huntress entdeckte die Kampagne Ende September. Wer bei Google nach "chatgpt" suchte, bekam gesponserte Ergebnisse angezeigt, die auf das Custom GPT der Angreifer verlinkten.

Versuchte ein Besucher, es zu nutzen, meldete das GPT, der Dienst sei nicht verfügbar. Anschließend verwies es auf eine "Backup Domain", eine auf Google Sites gehostete Seite.

"Diese Google-Sites-Seite gibt sich als CloudFlare-CAPTCHA-Prüfung aus und liefert einen ClickFix-Angriff aus, der Nutzer auffordert, einen Befehl zu kopieren und in ihr Terminal einzufügen", erklärten die Forscher.

ClickFix ist eine Social-Engineering-Methode, bei der eine gefälschte Fehlermeldung oder ein vorgetäuschter Prüfschritt das Opfer dazu bringt, einen schädlichen Befehl selbst auszuführen. Die Masche ist inzwischen weit verbreitet. Guy Fawkes News hat erst kürzlich über eine Platzhalter-Domain berichtet, die jetzt ClickFix ausliefert.

Das Ausführen des Befehls startete eine Infektionskette, an deren Ende ein voll ausgestatteter RAT stand. Die Schadsoftware wurde per Sideloading über legitim signierte Canon-Programme nachgeladen, in einer späteren Welle über signierte Stardock-Programme. Wer signierte Dateien bekannter Hersteller missbraucht, kann Schadcode leichter zwischen normalen Aktivitäten verstecken.

Entfernt und gleich wieder da

OpenAI löschte das erste bösartige Custom GPT, nachdem Huntress es beobachtet und gemeldet hatte. Die Angreifer veröffentlichten kurz darauf ein neues und bewarben es auf dieselbe Weise bei Google-Nutzern. Die Infektionskette änderte sich leicht, Ziel und RAT blieben gleich.

Das zweite Custom GPT ist laut Help Net Security noch online, verweist aber nicht mehr auf die ClickFix-Seite. Nach Angaben von Huntress arbeiten die Angreifer bereits an einem neuen Installationsprogramm.

"Solche Kampagnen bleiben oft nur Stunden oder Tage online, bevor der Anbieter die Inhalte entfernt, aber selbst in dieser kurzen Zeit können sie beträchtliche Aufmerksamkeit erzeugen", merkten die Forscher an.

So schützen Sie sich

Für einzelne Nutzer gilt eine einfache Regel: Keine seriöse Website, kein CAPTCHA und kein "Fix" fordert Sie auf, Text zu kopieren und in den Ausführen-Dialog, das Terminal, die PowerShell oder eine Eingabeaufforderung einzufügen. Eine Seite, die das verlangt, ist ein Angriff.

Nutzer sollten außerdem bei gesponserten Suchergebnissen vorsichtig sein und einer Seite nicht allein deshalb vertrauen, weil sie auf einer bekannten Domain liegt.

Unternehmen sollten auf mehrere Schutzebenen setzen. Schulungen können die Zahl der Mitarbeiter verringern, die auf ClickFix hereinfallen. Technische Maßnahmen können es erschweren, den Anweisungen zu folgen, etwa indem der Ausführen-Dialog über Win+R für Standardnutzer eingeschränkt und die PowerShell abgeriegelt wird. Wo sich solche Maßnahmen nicht umsetzen lassen, müssen Sicherheitsteams den Angriff erkennen können.

Unsere Einschätzung

Diese Kampagne verknüpft drei vertrauenswürdige Marken in einer Kette: Googles Werbeplattform, OpenAIs chatgpt.com und Google Sites. Jeder einzelne Schritt wirkt für sich legitim. Das deutet darauf hin, dass der Ruf einer Domain für Nutzer und manche Filterwerkzeuge immer weniger aussagt.

Die Kampagne zeigt auch, dass KI-Plattformen nicht mehr nur Angriffsziele sind, sondern zur Infrastruktur für Angreifer werden. KI-Agenten wurden bereits in Kampagnen wie der Carbonato-Malware missbraucht, und nun tauchen auch von Nutzern erstellte GPTs als Verbreitungsweg auf.

Die schnelle Rückkehr nach der ersten Löschung legt nahe, dass Entfernen allein entschlossene Angreifer womöglich nicht stoppt. Es lohnt sich zu beobachten, ob das angekündigte neue Installationsprogramm auftaucht und ob Werbenetzwerke und KI-Anbieter gesponserte Links und öffentliche Custom GPTs strenger prüfen.