ChatGPT : un GPT malveillant diffuse un RAT via ClickFix

ChatGPT : un GPT malveillant diffuse un RAT via ClickFix

Des attaquants achètent des résultats sponsorisés sur Google pour diriger les internautes vers un Custom GPT malveillant de ChatGPT baptisé "Plus 5.6". Selon Huntress, ce GPT renvoie les visiteurs vers une fausse page CAPTCHA de Cloudflare, qui les pousse à installer un cheval de Troie d'accès à distance (RAT).

Les Custom GPT sont des versions personnalisées de ChatGPT que chacun peut créer grâce à une fonction proposée par OpenAI. Ils sont hébergés sur le domaine légitime chatgpt.com. Dans cette campagne, cet hébergement a donné au leurre une adresse digne de confiance.

"La campagne a touché des dizaines d'utilisateurs : le SOC de Huntress est intervenu sur au moins 40 incidents liés au domaine Google Sites utilisé dans cette attaque, et a confirmé que deux de ces incidents provenaient d'une instance de Custom GPT", ont indiqué les chercheurs.

D'une annonce sponsorisée à une commande dans le Terminal

Huntress a repéré la campagne fin septembre. Les personnes qui cherchaient "chatgpt" sur Google voyaient apparaître des résultats sponsorisés menant au Custom GPT de l'attaquant.

Lorsqu'un visiteur essayait de l'utiliser, le GPT affirmait que le service était indisponible. Il le redirigeait ensuite vers un "domaine de secours", en réalité une page hébergée sur Google Sites.

"Cette page Google Sites se présente comme une vérification CAPTCHA de CloudFlare et lance une attaque ClickFix, en demandant aux utilisateurs de copier-coller une commande dans leur Terminal", ont expliqué les chercheurs.

ClickFix est une technique d'ingénierie sociale dans laquelle un faux message d'erreur ou une fausse étape de vérification convainc la victime d'exécuter elle-même une commande malveillante. La méthode s'est répandue, et Guy Fawkes News a récemment évoqué un domaine parking qui sert désormais des leurres ClickFix.

L'exécution de la commande déclenchait une chaîne d'infection aboutissant à un RAT complet. Le malware était chargé par sideloading via des exécutables Canon signés légitimement, puis, lors d'une vague ultérieure, via des exécutables Stardock signés. Détourner des fichiers signés d'éditeurs connus permet au code malveillant de se fondre dans l'activité normale.

Supprimé, puis de retour

OpenAI a retiré le premier Custom GPT malveillant après que Huntress l'a observé et signalé. Les attaquants en ont rapidement publié un nouveau et l'ont promu auprès des utilisateurs de Google de la même manière. La chaîne d'infection a légèrement changé, mais l'objectif et le RAT sont restés les mêmes.

Le second Custom GPT est toujours en ligne, mais il ne renvoie plus vers la page ClickFix, selon Help Net Security. Huntress indique que les attaquants travaillent déjà sur un nouvel installeur.

"Ces campagnes ne restent souvent actives que quelques heures ou quelques jours avant que le fournisseur ne supprime le contenu, mais même dans ce court laps de temps, elles peuvent attirer une attention considérable", ont souligné les chercheurs.

Comment s'en protéger

Pour les particuliers, la règle est simple. Aucun site légitime, aucun CAPTCHA ni aucun "correctif" ne vous demandera de copier du texte pour le coller dans la boîte de dialogue Exécuter, le Terminal, PowerShell ou une invite de commandes. Une page qui vous le demande est une attaque.

Les utilisateurs doivent aussi se méfier des résultats de recherche sponsorisés et ne pas faire confiance à une page uniquement parce qu'elle est hébergée sur un domaine connu.

Les organisations doivent miser sur une défense en couches. La formation peut réduire le nombre d'employés qui tombent dans le piège ClickFix. Des mesures techniques peuvent rendre les instructions plus difficiles à suivre, par exemple en restreignant la boîte de dialogue Exécuter (Win+R) pour les utilisateurs standard et en verrouillant PowerShell. Là où ces mesures ne peuvent pas être appliquées, les équipes de sécurité doivent être en mesure de détecter l'attaque.

Notre analyse

Cette campagne combine trois marques de confiance dans une même chaîne : la plateforme publicitaire de Google, chatgpt.com d'OpenAI et Google Sites. Chaque étape paraît légitime prise isolément, ce qui laisse penser que la réputation d'un domaine devient un signal peu fiable, pour les utilisateurs comme pour certains outils de filtrage.

Elle montre aussi que les plateformes d'IA deviennent une infrastructure pour les attaquants, et pas seulement des cibles. Nous avons déjà vu des agents d'IA détournés dans des campagnes comme le malware Carbonato, et les GPT créés par les utilisateurs apparaissent désormais eux aussi comme un vecteur de diffusion.

Le retour rapide après la première suppression indique que le retrait seul ne suffit peut-être pas à arrêter des opérateurs déterminés. Reste à voir si le nouvel installeur annoncé fera son apparition, et si les régies publicitaires et les fournisseurs d'IA renforceront leurs contrôles sur les liens sponsorisés et les Custom GPT publics.